web安全攻防宝典实战篇,web安全攻防电子版

一、常见Web安全攻防解析之SQL注入

当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。

目前互联网上接连爆发的应用安全漏洞,使数据安全与个人隐私受到了前所未有的挑战。银行数据安全关系国家经济命脉,事关国家安全稳定。如何才能更好地保护我们的数据?本系列专题就来分析几种常见的攻击的类型以及防御的方法。

SQL注入攻击就是黑客最常用的数据库入侵方式之一。
常见Web安全攻防解析之123

所谓SQL注入,就是通过把定制化的SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,控制某个Web应用的数据库服务器,进而未经授权地访问、修改或删除各种数据。

而造成 SQL 注入的原因是因为程序没有有效的转义过滤用户的输入,使攻击者成功的向服务器提交恶意的 SQL 查询代码,程序在接收后错误地将攻击者的输入作为查询语句的一部分执行,导致原始的查询逻辑被改变,额外地执行了攻击者精心构造的恶意代码。

SQL注入攻击如何运作的?

一次SQL注入的过程包括以下几个过程:

1、获取用户请求参数

2、拼接到代码当中

3、SQL语句按照我们构造参数的语义执行成功

所谓的**,本质上就是SQL注入的一种利用方式。

常见Web安全攻防解析之123

一个常见的登录页面,后端的SQL语句可能是如下这样的:

1 let querySQL = ‘2 SELECT *3 FROM user4 WHERE username=’${username}’5 AND psw=’${password}’6 `;

按照我们的预想,输入用户名密码后执行的SQL语句如下:

1 SELECT * FROM user WHERE username=’admin’ AND psw=’password’

但如果有一个恶意攻击者输入的用户名是 admin’ –,密码随意输入,实际执行的SQL语句将是:

1 SELECT * FROM user WHERE username=’admin’ –‘AND psw=’xxxx’

在SQL中,–是闭合和注释的意思,–注释掉后面的内容,实际的查询语句被篡改为:

1 SELECT * FROM user WHERE username=’admin’

如此便可以直接登录系统,这就是SQL注入。

又比如,恶意攻击者随意在用户名或密码处输入’ or 1=1 ; –,由于or 1=1 一定返回true,会被程序无条件接受为有效的输入,便会跳过用户验证直接登录成功。

SQL注入的危害

1、获取数据库信息

2、管理员后台用户名和密码

3、获取其他数据库敏感信息:用户名、密码、手机号码、身份证、银行卡信息……

4、整个数据库:拖库

5、获取服务器权限

6、植入Webshell,获取服务器后门

7、读取服务器敏感文件

SQL注入的必备条件

1、可以控制输入的数据

2、服务器要执行的代码拼接了控制的数据

SQL注入的本质

数据和代码未分离,即数据被当做了代码来执行。

如何防范SQL注入攻击?

1、输入验证

检查用户输入的合法性,对进入数据库的特殊字符(’,”,\,<,>,&,*,; 等)进行转义处理,或编码转换,确信输入的内容只包含合法的数据。数据检查应当在客户端和服务器端都执行,之所以要执行服务器端验证,是为了弥补客户端验证机制脆弱的安全性。

2、错误消息处理

防范SQL注入,还要避免出现一些详细的错误消息,因为可以利用这些消息。要使用一种标准的输入确认机制来验证所有的输入数据的长度、类型、语句等。

3、加密处理

将用户登录名称、密码等数据加密保存。加密用户输入的数据,然后再将它与数据库中保存的数据比较,这相当于对用户输入的数据进行了“消毒”处理,用户输入的数据不再对数据库有任何特殊的意义,从而也就防止了注入SQL命令。

4、存储过程来执行所有的查询

SQL参数的传递方式将防止利用单引号和连字符实施注入。此外,它还使得数据库权限可以限制到只允许特定的存储过程执行,所有的用户输入必须遵从被调用的存储过程的安全上下文,这样就很难再发生注入式了。

5、最小权限原则

通过对数据库强制执行最小权限原则,来减缓SQL注入漏洞的影响。不使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。

纵然SQL注入攻击是网络犯罪分子非常流行的攻击方法,但是如果我们能够通过采取诸如:数据加密,执行安全测试,以及及时更新补丁等适当的预防措施,就能够在某种程度上实现对数据的安全保护。

二、常见Web安全攻防解析之URL跳转漏洞

互联网时代,数据安全和个人隐私都受到了前所未有的挑战,各种Web安全攻防技术层出不穷,今天我们继续分析常见的安全攻击类型——URL跳转漏洞。

URL跳转漏洞概念

URL跳转漏洞,即借助未验证的URL跳转,将应用程序引导到不安全的第三方区域,从而导致的安全问题。

URL跳转漏洞攻击原理

黑客利用URL跳转漏洞来诱导安全意识低的用户点击,导致用户信息泄露或者资金的流失。其原理是黑客构建恶意链接(链接需要进行伪装,尽可能迷惑),发在QQ群或者是浏览量多的贴吧/论坛中。

安全意识低的用户点击后,经过服务器或者浏览器解析后,跳到恶意的网站中。
常见Web安全攻防解析之123

恶意链接需要进行伪装,经常的做法是熟悉的链接后面加上一个恶意的网址,这样才迷惑用户。
常见Web安全攻防解析之123

URL跳转漏洞实现方式

URL跳转的实现方式一般会有以下三种:

1、Header头跳转

2、Javascript跳转

3、Meta标签内跳转

通过以GET或者POST的方式接收将要跳转的URL,然后通过上面的几种方式的其中一种来跳转到目标URL。

由于用户的输入会进入Meta,Javascript,http头所以都可能发生相应上下文的漏洞,但是同时,即使只是对于URL跳转本身功能方面就存在一个缺陷,因为会将用户浏览器从可信的站点导向到不可信的站点,同时如果跳转的时候带有敏感数据一样可能将敏感数据泄漏给不可信的第三方。

举个Header头跳转实现方式:

这里用户会认为www.wooyun.org都是可信的,但是点击上述链接将导致用户最终访问www.evil.com这个恶意网址。

URL跳转漏洞防御:

防御URL跳转漏洞攻击主要有2种策略:限制Http请求的Referer字段;在请求地址中添加有效性验证Token。

1、Referer的限制

如果确定传递URL参数进入的来源,我们可以通过该方式实现安全限制,保证该URL的有效性,避免恶意用户自己生成跳转链接

2、加入有效性验证Token

我们保证所有生成的链接都是来自于我们可信域的,通过在生成的链接里加入用户不可控的Token对生成的链接进行校验,可以避免用户生成自己的恶意链接从而被利用,但是如果功能本身要求比较开放,可能导致有一定的限制。

三、常见Web安全攻防解析之XSS攻击

在互联网时代,数据安全与个人隐私受到了前所未有的挑战,Web安全对于银行业务来说更是一个非常重要的课题。今天,我们来分析常见的攻击类型及防御方法之XSS攻击。

XSS概念

XSS(Cross Site Script),全称跨站脚本攻击,为了与CSS(Cascading Style Sheet)有所区别,所以在安全领域称为 XSS。XSS的原理是恶意攻击者往Web页面里插入恶意可执行网页脚本代码,当用户浏览该页之时,嵌入其中Web里面的脚本代码会被执行,从而可以达到攻击者盗取用户信息或其他侵犯用户安全隐私的目的。通过跨站脚本攻击,可以利用虚假输入表单骗取用户个人信息;利用脚本窃取用户的Cookie值,被害者在不知情的情况下,帮助攻击者发送恶意请求;显示伪造的文章或图片。

XSS分类

1. 非持久型 XSS(反射型 XSS )

非持久型XSS漏洞,一般是通过给别人发送带有恶意脚本代码参数的URL,当URL地址被打开时,特有的恶意代码参数被HTML解析、执行。

非持久型 XSS攻击原理及过程

举个例子,比如页面中包含有以下代码:

常见Web安全攻防解析之123

攻击者可直接通过URL (类似:https://xxx.com/xxx?default= ) 注入可执行的脚本代码。在攻击时候,不经过服务器存储,直接通过 Http 的 GET 和 POST 请求就能完成一次攻击,用户点击链接,即可盗用用户敏感信息。为了防止出现非持久型XSS漏洞,尽量不要从URL,document.referrer,document.forms 等这种 DOM API 中获取数据直接渲染。尽量不要使用eval, new Function(),document.write(),window.setInterval(),window.setTimeout(),innerHTML,document.createElement() 等可执行字符串的方法。

2.持久型 XSS(存储型 XSS)

持久型XSS漏洞,一般存在于Form表单提交等交互功能,如文章留言,提交文本信息等,黑客利用的XSS漏洞,将内容经正常功能提交进入数据库持久保存,当前端页面获得后端从数据库中读出的注入代码时,恰好将其渲染执行。

持久型 XSS攻击原理及过程

(1)POST 请求提交表单后端没做转义直接入库。

(2)后端从数据库中取出数据没做转义直接输出给前端。

(3)前端拿到后端数据没做转义直接渲染成 DOM。
常见Web安全攻防解析之123

举个例子,黑客写下一篇包含恶意代码的文章,文章发表后,所有访问该博客文章的用户都会执行这一段代码,进行恶意攻击。
常见Web安全攻防解析之123

直接输出了浏览器信息,黑客获取到这些信息后,发送到自己的服务器,随意操作。持久型 XSS直接植入数据库,盗取用户敏感私密信息,持久性强。

常见Web安全攻防解析之123

如何防御

对于XSS攻击来说,通常有两种方式可以用来防御。

1、CSP

CSP本质上就是建立白名单,开发者明确告诉浏览器哪些外部资源可以加载和执行。我们只需配置规则,如何拦截是由浏览器自己实现的。我们可以通过这种方式来尽量减少XSS攻击。

通常可以通过两种方式来开启CSP:

(1)设置 http Header 中的 Content-Security-Policy

(2)设置Meta标签的方式

这里以设置http Header来举例:

只允许加载本站资源
常见Web安全攻防解析之123

只允许加载https协议图片
常见Web安全攻防解析之123

允许加载任何来源框架
常见Web安全攻防解析之123

对于这种方式来说,只要开发者配置了正确的规则,那么即使网站存在漏洞,攻击者也不能执行它的攻击代码,并且 CSP 的兼容性也不错。

2、转义字符

用户的输入永远不可信任的,最普遍的做法就是转义输入输出的内容,对于引号、尖括号、斜杠进行转义。但是对于显示富文本来说,显然不能通过上面的办法来转义所有字符,因为这样会把需要的格式也过滤掉。对于这种情况,通常采用白名单过滤的办法。
常见Web安全攻防解析之123

供稿|辽宁省&大连市分行信息科技部

本站部分内容由互联网用户自发贡献,该文观点仅代表作者本人,本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。

如发现本站有涉嫌抄袭侵权/违法违规等内容,请联系我们举报!一经查实,本站将立刻删除。

(0)

相关推荐

  • 抖音老是闪退怎么回事,抖音老是闪退是什么情况该怎么解决

    《抖音老是闪退怎么回事?全面解析与解决办法》 抖音作为一款备受欢迎的短视频应用,给我们的生活带来了很多乐趣。 然而,有些用户可能会遇到抖音老是闪退的问题,这无疑会影响到使用体验。 那么,抖音老是闪退到底是怎么回事呢?下面我们就来全面解析一下这个问题。 一、手机系统与抖音兼容性问题 也许是你的手机系统与抖音不太兼容呢。 不同的手机品牌和型号,其操作系统的版本和…

    投稿 2025-04-26
  • 刘墉在印度还是孟加拉国(刘墉在印度干净又卫生)

    22日晚,知名博主“刘庸干净又卫生”更新视频,自曝其在印度感染新冠。“刘庸干净又卫生”曾因直接饮用恒河水“一战成名”,经典台词“干净又卫生”也靠着其视频不俗的点击量成为网络流行语。 “刘庸干净又卫生”自曝确诊新冠 “刘庸干净又卫生”是一名知名网红博主,在多个视频平台开设有账号,视频内容主要是记录其印度的工作和生活日常。其中,他试吃如玛莎拉、芦荟汁等各种印度街…

    2022-02-20
  • 免流手机卡哪种好(三大运营商什么时候取消漫游费)

    7月1日,三大运营商纷纷取消了流量漫游费。对于常年出差、对手机流量有很大需求的用户,这可以说是能让人热泪盈眶的“有生之年”系列之一了。而且随着用户对智能手机的联网需求越来越强烈,短视频、高质量图像等都对手机流量产生了较高的消耗负荷,流量漫游费的取消无疑意味着我们受到的地域使用限制越来越小。无需多言,是时候办一张手机流量卡了。 但现在市面上的流量卡各式各样,种…

    2023-06-02 投稿
  • 大人掉魂叫魂简单方法(掉魂的人什么表现怎么治疗)

    生活在农村的老农民,内心对神灵有着特殊的崇拜和信仰。他们深信人活着是有魂魄存在的。农村人常说说一个人有“三魂七魄”,有的地方也说是“三魂六魄”。 不管到底是多少,如果受到了惊吓或者发生了突发变故,导致自己“吓掉魂”,轻者浑身乏力、食欲不振,重者神志不清,精神颓废。 吓掉魂也不是没有办法化解,只需要家里常见的三样物件就可以轻松“驱邪”化解。 1.清水竖筷子 在…

    投稿 2022-05-08
  • 糗百笑话幽默段子,糗百最经典段子

    小的时候,为了烤几个红薯吃,我在村东头生了一堆火。 该死的风把火苗吹向了二伯家的草垛,烧着了,火势迅速大了起来,熊熊浓烟冲天而起。 马上有人敲着脸盆报警,全村人都从地里扔了锄头赶了回来,拎着水桶端着脸盆呐喊着扑救,个个跑的水花四溅,连几个孩子都拿着饭碗和夜壶灌水去泼。 但都无济于事,草垛很快化为一大堆灰烬。 我当场就被二伯和老爸揍的鼻青脸肿,几个半生的红薯也…

    投稿 2022-05-03
  • 业余时间如何赚钱,做副业才是最好的选择

    你是否也有过这样的经历,下班回到家,啥也不想干,只想躺沙发上歇一会儿;本来想提高自己学点技术,有抵抗不了手机、电视剧、综艺的诱惑;不喜欢社交,也不运动;还有拖延症,做的计划一直拖延,总想着明天再做吧。 总是这样,嘴上说说又不行动,朋友也经常抱怨“为啥别人看起来事业那么成功,生活又很滋润,工作好几年了,自己还一事无成” 人们之间的差距,其实可以靠业余时间来缩短…

    2022-04-17 投稿
  • qq空间在线克隆 怎么使用qq空间在线克隆

    作者 | 韩梦佳 编辑 | 蛋挞 没有一个春节假期让人觉得如此百无聊赖过。 在家里快要宅出蘑菇的我们,一天之内就能把微博、知乎的热搜和朋友圈的动态刷上好几十遍,就连平日里一刷起来就没完没了的某音某手,也在假期里被我们刷倦。 人在“江湖”漂,自然得注意身份。从QQ昵称到QQ头像,从QQ秀到QQ空间,想要在江湖上“混”出个名堂,大大小小的细节都不能放过,只有“全…

    投稿 2023-06-05
  • 洛康码怎么申请(洛康码怎么申请转码)

    3月3日,洛阳市新冠肺炎疫情防控指挥部办公室发布消息,即日起在该市范围内推广使用洛阳健康码(简称“洛康码”),“洛康码”实行红、黄、绿三色管理,洛阳市域内人员(含常住、暂住人口)以及返(来)洛人员均应申领。 公告全文如下: 《洛阳市新冠肺炎疫情防控指挥部办公室关于推广使用“洛康码”的通告》 为进一步提升全市疫情防控工作精细化、规范化、便捷化水平,统筹推动疫情…

    投稿 2023-05-26
  • 东莞网站建设哪家好(效果好的东莞品牌网站建设)

    东莞网站建设一般多少钱,企业网站建设前要提前准备哪些资料?企业要想做网站,要事先做好充分准备,为网站建设打好基础,避免出现开发设计中很多不必要的分歧,事半功倍,这就是所说的磨刀不误砍柴的缘故。 要先给企业网站取个名字,再有便是申请注册个网站域名。通常情况下,企业网站是为了更好地向大众展现出公司信息,那麼网站名和企业名字都可以是相同的,但有一些门户网站,其网站…

    2022-01-23
  • 许三观卖血记内容概括

    作者:洞见·南风 有人说,余华的作品,总是将血淋淋的现实硬生生呈现到读者面前:看,这就是生活 残酷的笔触,写尽生活冷暖与幽暗。 《许三观卖血记》正是讲述了一个市井小民饱受生活挫磨,不得不屡次出卖鲜血求生的悲情故事。 年少读起,总是心生怜悯,命运重锤下,有些人光活着就已经拼尽全力。 然而,10年后重读才发觉,许三观被裹挟的一生,何尝不是我们无奈的人生。 想与命…

    2022-05-09 投稿
  • 网站推广排名基础知识

    随着网络的迅速发展和普及率的迅速提升,网络营销已成为现阶段企业开展营销的重要方式之一。现在,如果你想通过关键词优化和推广获得排名和流量,首先必须了解搜索引擎的排名技术和算法,然后你必须对关键词排名技术和技巧有一定的掌握,否则网站将很难在搜索引擎中获得引用流量。 企业进行网络营销推广,要使自己的网站能够在搜索引擎中获得更多的排名和流量,首先要用更多原创的高质量…

    2022-01-27
  • 短视频行业发展现状 短视频行业

    (报告出品方/作者:中银证券,卢翌) 短视频:沉淀庞大流量,挖掘变现潜力 短视频用户规模逐年扩大,渗透率不断上升。随着移动互联网的发展成熟、4G 技术的升级以及智能 手机的普及,短视频这种新的传播形式顺应了移动互联网碎片化、去中心化传播的特点,以其丰富 的内容类型和逐渐增强的社交属性,满足了用户多样化的内容和社交需求,成为互联网行业内蓬勃 发展的重要产业。2…

    投稿 2023-04-11