web安全攻防宝典实战篇,web安全攻防电子版

一、常见Web安全攻防解析之SQL注入

当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。

目前互联网上接连爆发的应用安全漏洞,使数据安全与个人隐私受到了前所未有的挑战。银行数据安全关系国家经济命脉,事关国家安全稳定。如何才能更好地保护我们的数据?本系列专题就来分析几种常见的攻击的类型以及防御的方法。

SQL注入攻击就是黑客最常用的数据库入侵方式之一。
常见Web安全攻防解析之123

所谓SQL注入,就是通过把定制化的SQL命令插入到Web表单提交或输入域名或页面请求的查询字符串,控制某个Web应用的数据库服务器,进而未经授权地访问、修改或删除各种数据。

而造成 SQL 注入的原因是因为程序没有有效的转义过滤用户的输入,使攻击者成功的向服务器提交恶意的 SQL 查询代码,程序在接收后错误地将攻击者的输入作为查询语句的一部分执行,导致原始的查询逻辑被改变,额外地执行了攻击者精心构造的恶意代码。

SQL注入攻击如何运作的?

一次SQL注入的过程包括以下几个过程:

1、获取用户请求参数

2、拼接到代码当中

3、SQL语句按照我们构造参数的语义执行成功

所谓的**,本质上就是SQL注入的一种利用方式。

常见Web安全攻防解析之123

一个常见的登录页面,后端的SQL语句可能是如下这样的:

1 let querySQL = ‘2 SELECT *3 FROM user4 WHERE username=’${username}’5 AND psw=’${password}’6 `;

按照我们的预想,输入用户名密码后执行的SQL语句如下:

1 SELECT * FROM user WHERE username=’admin’ AND psw=’password’

但如果有一个恶意攻击者输入的用户名是 admin’ –,密码随意输入,实际执行的SQL语句将是:

1 SELECT * FROM user WHERE username=’admin’ –‘AND psw=’xxxx’

在SQL中,–是闭合和注释的意思,–注释掉后面的内容,实际的查询语句被篡改为:

1 SELECT * FROM user WHERE username=’admin’

如此便可以直接登录系统,这就是SQL注入。

又比如,恶意攻击者随意在用户名或密码处输入’ or 1=1 ; –,由于or 1=1 一定返回true,会被程序无条件接受为有效的输入,便会跳过用户验证直接登录成功。

SQL注入的危害

1、获取数据库信息

2、管理员后台用户名和密码

3、获取其他数据库敏感信息:用户名、密码、手机号码、身份证、银行卡信息……

4、整个数据库:拖库

5、获取服务器权限

6、植入Webshell,获取服务器后门

7、读取服务器敏感文件

SQL注入的必备条件

1、可以控制输入的数据

2、服务器要执行的代码拼接了控制的数据

SQL注入的本质

数据和代码未分离,即数据被当做了代码来执行。

如何防范SQL注入攻击?

1、输入验证

检查用户输入的合法性,对进入数据库的特殊字符(’,”,\,<,>,&,*,; 等)进行转义处理,或编码转换,确信输入的内容只包含合法的数据。数据检查应当在客户端和服务器端都执行,之所以要执行服务器端验证,是为了弥补客户端验证机制脆弱的安全性。

2、错误消息处理

防范SQL注入,还要避免出现一些详细的错误消息,因为可以利用这些消息。要使用一种标准的输入确认机制来验证所有的输入数据的长度、类型、语句等。

3、加密处理

将用户登录名称、密码等数据加密保存。加密用户输入的数据,然后再将它与数据库中保存的数据比较,这相当于对用户输入的数据进行了“消毒”处理,用户输入的数据不再对数据库有任何特殊的意义,从而也就防止了注入SQL命令。

4、存储过程来执行所有的查询

SQL参数的传递方式将防止利用单引号和连字符实施注入。此外,它还使得数据库权限可以限制到只允许特定的存储过程执行,所有的用户输入必须遵从被调用的存储过程的安全上下文,这样就很难再发生注入式了。

5、最小权限原则

通过对数据库强制执行最小权限原则,来减缓SQL注入漏洞的影响。不使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。

纵然SQL注入攻击是网络犯罪分子非常流行的攻击方法,但是如果我们能够通过采取诸如:数据加密,执行安全测试,以及及时更新补丁等适当的预防措施,就能够在某种程度上实现对数据的安全保护。

二、常见Web安全攻防解析之URL跳转漏洞

互联网时代,数据安全和个人隐私都受到了前所未有的挑战,各种Web安全攻防技术层出不穷,今天我们继续分析常见的安全攻击类型——URL跳转漏洞。

URL跳转漏洞概念

URL跳转漏洞,即借助未验证的URL跳转,将应用程序引导到不安全的第三方区域,从而导致的安全问题。

URL跳转漏洞攻击原理

黑客利用URL跳转漏洞来诱导安全意识低的用户点击,导致用户信息泄露或者资金的流失。其原理是黑客构建恶意链接(链接需要进行伪装,尽可能迷惑),发在QQ群或者是浏览量多的贴吧/论坛中。

安全意识低的用户点击后,经过服务器或者浏览器解析后,跳到恶意的网站中。
常见Web安全攻防解析之123

恶意链接需要进行伪装,经常的做法是熟悉的链接后面加上一个恶意的网址,这样才迷惑用户。
常见Web安全攻防解析之123

URL跳转漏洞实现方式

URL跳转的实现方式一般会有以下三种:

1、Header头跳转

2、Javascript跳转

3、Meta标签内跳转

通过以GET或者POST的方式接收将要跳转的URL,然后通过上面的几种方式的其中一种来跳转到目标URL。

由于用户的输入会进入Meta,Javascript,http头所以都可能发生相应上下文的漏洞,但是同时,即使只是对于URL跳转本身功能方面就存在一个缺陷,因为会将用户浏览器从可信的站点导向到不可信的站点,同时如果跳转的时候带有敏感数据一样可能将敏感数据泄漏给不可信的第三方。

举个Header头跳转实现方式:

这里用户会认为www.wooyun.org都是可信的,但是点击上述链接将导致用户最终访问www.evil.com这个恶意网址。

URL跳转漏洞防御:

防御URL跳转漏洞攻击主要有2种策略:限制Http请求的Referer字段;在请求地址中添加有效性验证Token。

1、Referer的限制

如果确定传递URL参数进入的来源,我们可以通过该方式实现安全限制,保证该URL的有效性,避免恶意用户自己生成跳转链接

2、加入有效性验证Token

我们保证所有生成的链接都是来自于我们可信域的,通过在生成的链接里加入用户不可控的Token对生成的链接进行校验,可以避免用户生成自己的恶意链接从而被利用,但是如果功能本身要求比较开放,可能导致有一定的限制。

三、常见Web安全攻防解析之XSS攻击

在互联网时代,数据安全与个人隐私受到了前所未有的挑战,Web安全对于银行业务来说更是一个非常重要的课题。今天,我们来分析常见的攻击类型及防御方法之XSS攻击。

XSS概念

XSS(Cross Site Script),全称跨站脚本攻击,为了与CSS(Cascading Style Sheet)有所区别,所以在安全领域称为 XSS。XSS的原理是恶意攻击者往Web页面里插入恶意可执行网页脚本代码,当用户浏览该页之时,嵌入其中Web里面的脚本代码会被执行,从而可以达到攻击者盗取用户信息或其他侵犯用户安全隐私的目的。通过跨站脚本攻击,可以利用虚假输入表单骗取用户个人信息;利用脚本窃取用户的Cookie值,被害者在不知情的情况下,帮助攻击者发送恶意请求;显示伪造的文章或图片。

XSS分类

1. 非持久型 XSS(反射型 XSS )

非持久型XSS漏洞,一般是通过给别人发送带有恶意脚本代码参数的URL,当URL地址被打开时,特有的恶意代码参数被HTML解析、执行。

非持久型 XSS攻击原理及过程

举个例子,比如页面中包含有以下代码:

常见Web安全攻防解析之123

攻击者可直接通过URL (类似:https://xxx.com/xxx?default= ) 注入可执行的脚本代码。在攻击时候,不经过服务器存储,直接通过 Http 的 GET 和 POST 请求就能完成一次攻击,用户点击链接,即可盗用用户敏感信息。为了防止出现非持久型XSS漏洞,尽量不要从URL,document.referrer,document.forms 等这种 DOM API 中获取数据直接渲染。尽量不要使用eval, new Function(),document.write(),window.setInterval(),window.setTimeout(),innerHTML,document.createElement() 等可执行字符串的方法。

2.持久型 XSS(存储型 XSS)

持久型XSS漏洞,一般存在于Form表单提交等交互功能,如文章留言,提交文本信息等,黑客利用的XSS漏洞,将内容经正常功能提交进入数据库持久保存,当前端页面获得后端从数据库中读出的注入代码时,恰好将其渲染执行。

持久型 XSS攻击原理及过程

(1)POST 请求提交表单后端没做转义直接入库。

(2)后端从数据库中取出数据没做转义直接输出给前端。

(3)前端拿到后端数据没做转义直接渲染成 DOM。
常见Web安全攻防解析之123

举个例子,黑客写下一篇包含恶意代码的文章,文章发表后,所有访问该博客文章的用户都会执行这一段代码,进行恶意攻击。
常见Web安全攻防解析之123

直接输出了浏览器信息,黑客获取到这些信息后,发送到自己的服务器,随意操作。持久型 XSS直接植入数据库,盗取用户敏感私密信息,持久性强。

常见Web安全攻防解析之123

如何防御

对于XSS攻击来说,通常有两种方式可以用来防御。

1、CSP

CSP本质上就是建立白名单,开发者明确告诉浏览器哪些外部资源可以加载和执行。我们只需配置规则,如何拦截是由浏览器自己实现的。我们可以通过这种方式来尽量减少XSS攻击。

通常可以通过两种方式来开启CSP:

(1)设置 http Header 中的 Content-Security-Policy

(2)设置Meta标签的方式

这里以设置http Header来举例:

只允许加载本站资源
常见Web安全攻防解析之123

只允许加载https协议图片
常见Web安全攻防解析之123

允许加载任何来源框架
常见Web安全攻防解析之123

对于这种方式来说,只要开发者配置了正确的规则,那么即使网站存在漏洞,攻击者也不能执行它的攻击代码,并且 CSP 的兼容性也不错。

2、转义字符

用户的输入永远不可信任的,最普遍的做法就是转义输入输出的内容,对于引号、尖括号、斜杠进行转义。但是对于显示富文本来说,显然不能通过上面的办法来转义所有字符,因为这样会把需要的格式也过滤掉。对于这种情况,通常采用白名单过滤的办法。
常见Web安全攻防解析之123

供稿|辽宁省&大连市分行信息科技部

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/327093.html

(0)

相关推荐

  • 做生意的技巧(经商之道做生意的技巧)

    很多老板都是第一次经商,白手起家把店铺开起来,结果生意却不尽如人意,今天告诉你五个经营的技巧,理解并感悟让你的生意更上一层楼。   【1】大地方开小店,小地方开大店——里面有地方放沙发座椅,你要牢记小城市的消费者生活节奏相对较慢,相比一二线大城市的快节奏的都市生活,小城市的消费者更注重消费感觉,在本来就不大的地方,重点不应该放在短时间内吸引大批客流…

    2021-12-02
  • 橄榄油炒菜要注意事项(橄榄油炒菜有什么好处)

    减肥一定要吃油,尤其是好的油脂! 摄取足够的优质油脂,可以提升饱腹感,还能提升代谢力。 但哪些才是优质油脂呢? 坚果:扁桃仁、开心果、核桃等;种子和冷压种子油类:奇亚籽、芝麻、南瓜籽;椰子油与MCT油;牛油果和牛油果油;草饲动物产品、乳制品:牛肉、禽肉、牛油、猪油、印度酥油、蛋;野生深海鱼:三文鱼、金枪鱼等,以及橄榄油。 说到橄榄油,它可是地中海饮食中的核心…

    2022-05-08
  • ls2头盔怎么样区别真假(淘宝ls2头盔哪家是正品)

    ls2头盔怎么样区别真假(淘宝ls2头盔哪家是正品)ls2头盔怎么样区别真假(淘宝ls2头盔哪家是正品)ls2头盔怎么样区别真假(淘宝ls2头盔哪家是正品)ls2头盔怎么样区别真假(淘宝ls2头盔哪家是正品)

    大家好我是摩托车讲解,今天又来聊一聊摩托车装备头盔,头盔的作用是非常大的,可以起到除雾,通风,降噪,保护安全的效果,价格也是从几百到上万不等,常见的头盔大品牌有AGV,SHOEI,ARAI这些,他们的质量的确好,很多职业赛手都在用,但价格最低也是几千起步,不是一般的摩友能承受起的,所以介绍4个性价比很高的头盔品牌,质量可靠售价便宜。 1.国产LS2 &nbs…

    2021-12-25 投稿
  • 百度知道留痕广告(百度知道留链接最新技巧)

    百度知道留痕广告(百度知道留链接最新技巧)百度知道留痕广告(百度知道留链接最新技巧)百度知道留痕广告(百度知道留链接最新技巧)百度知道留痕广告(百度知道留链接最新技巧)

    百度知道大家知道是百度旗下的产品,不管是流量,还是排名,还是权重,都是比较不错的。   我们可以从上图可以看到 ,百度权重10,移动权重10,360权重9,权重是非常高的。 世界排名第5,国内排名第2,百度知道总流量高达4728000,流量非常之大,而且流量比较精准,都是通过搜索直接进来的。(Id:89217131)   我们可以通过百度…

    2021-11-30 投稿
  • 橄榄和什么煲汤最好(橄榄煲什么汤好喝)

    橄榄和什么煲汤最好(橄榄煲什么汤好喝)橄榄和什么煲汤最好(橄榄煲什么汤好喝)橄榄和什么煲汤最好(橄榄煲什么汤好喝)橄榄和什么煲汤最好(橄榄煲什么汤好喝)

    今天是二十四节气里的大雪,但我们广东人已经变身“皮卡丘”,那是因为干燥的天气已经持续很长一段时间了,我们随时随地都有可能被“电到”,穿衣服、洗手、开门都有可能被电。 这时候,更需要汤汤水水的滋润,一道简单的橄榄瘦肉汤,潮汕人的家常炖汤,藏着养生的大智慧,橄榄生津止渴,秋冬季节吃最好,《本草纲目》言其“生津液、止烦渴,治咽喉痛”。 橄榄瘦肉汤,鲜美的肉汤中带点…

    2022-05-08 投稿
  • 光子去雀斑,整形美容的光子嫩肤

    光子去雀斑,整形美容的光子嫩肤光子去雀斑,整形美容的光子嫩肤光子去雀斑,整形美容的光子嫩肤光子去雀斑,整形美容的光子嫩肤

    很多人都听说过光子,它是一个受众面非常广的入门级医美,具有祛除色素、去红血丝、褪红、祛除细纹、嫩肤、细腻毛孔等全方位的作用。 然而,在实际工作中,发现大家对光子的理解,其实是有一些偏差的。大家首先要明白的是:对新一代的光子而言,不同的手具、滤波片,赋予了光子不同的治疗效果,单个手具、滤波片,只能着重解决单一的某一个问题。一、光子是什么?首先要强调的是,光子≠…

    2023-07-10 投稿
  • 归来仍是少年前面一句是什么(曾经年少不知愁滋味下一句)

    归来仍是少年前面一句是什么(曾经年少不知愁滋味下一句)归来仍是少年前面一句是什么(曾经年少不知愁滋味下一句)归来仍是少年前面一句是什么(曾经年少不知愁滋味下一句)归来仍是少年前面一句是什么(曾经年少不知愁滋味下一句)

    愿你走出半生,归来仍是少年。 这一句话想必很多人都很熟悉,它曾经刷爆了文艺青年的微博与朋友圈,成为当之无愧的“网红金句”,爆红程度不亚于当年的“你若安好,便是晴天”。     这句话的意思是说:不论你走出多久,遇到了怎样的挫折与磨难,愿你仍然能够保持初心,保持少年的朝气,远离尘俗的市侩。   这句话里所包含的积极向上的人生态度,…

    2022-01-04 投稿
  • 2022年农村最挣钱的门路,在农村的赚钱门路

    2022年农村最挣钱的门路,在农村的赚钱门路2022年农村最挣钱的门路,在农村的赚钱门路2022年农村最挣钱的门路,在农村的赚钱门路2022年农村最挣钱的门路,在农村的赚钱门路

    现在城市里也不好赚钱,很多地方经常封城封区,一遇到这种事,上班族就得居家办公了,甚至还要被隔离14天,而那些开店做生意,更得关门。而在关门期间,铺面租金还是要交的,各种贷款也不能停,时间长了,做生意的人就得倒闭,其实那些上班族也不好受,长期不上班没收入,贷款就会拖垮整个家庭,所以法拍房越来越多了。 看到这样的情形,很多人就萌生了想要回农村老家发展的念头,在农…

    2022-04-30 投稿
  • 右耳有痣代表什么(右耳上面有痣是什么意思)

    耳朵代表一个人的财运、健康运。耳朵上有痣的你,一生不为钱所困,也不被疾病所苦。家庭环境好,物质生活富裕,所遇到的男性也多属经济条件好的人,一辈子过着奢侈、豪华的生活。但是有财运的你绝对不能只依赖丈夫的经济,自己也可以作些小投资,帮丈夫理财,这样必能的发挥贤内助的作用。 痣的位置越隐蔽,代表越富贵。古人有言:“脚踏七星,能掌千兵”。说的就是脚底有痣的人,这样的…

    2022-05-12
  • sku编码是什么意思(商品条形码怎么编)

    电商系统中sku编码、商品编码等等这些编码,编码规则如何给出?如何和实际的业务相关联? 在设计电商系统中,遇到了编码的规则的制定的问题,无法结合实际的业务场景给出规则。 举个例子吧,sku编码和商品编码,这个在实际产品的设计中,如何给出编码规则,sku编码和商品编码在规则上是否有关联?在实际业务中有什么应用? 在电商系统中的编码规则的制定中,有哪些方法和注意…

    2023-04-12
  • 还呗协商还款终于成功了,还呗能协商还款吗

    还呗逾期后,有可能会被起诉的。如果起诉后,仍不履行还款的义务,那么对方就会申请强制执行,冻结你名下的所有金融金融账户。如果名下有固定资产,那么也有可能会强制查封拍卖。 还呗属于网贷,逾期后,被起诉的概率不是很大,不过依然是有被起诉的案例的。因为如果对方想要起诉你,是必须要去你的户籍所在地的法院,提出诉讼申请的。这个起诉的成本还是比较高的,所以逾期金额比较大的…

    2022-03-17
  • 陕西特色美食小吃,陕西特色美食小吃排名

    陕西特色美食小吃,陕西特色美食小吃排名陕西特色美食小吃,陕西特色美食小吃排名陕西特色美食小吃,陕西特色美食小吃排名陕西特色美食小吃,陕西特色美食小吃排名

    西安,古称“长安”、“镐京”,是中华文明的重要发源地,先后有21个朝代的皇帝,在这里建都称帝,西安在发展阶段,一直处于世界中心的地位,吸引了大批的外国使者,在漫长的历史长河中,这块古老的土地,诞生出一样又一样的人间美味,上到皇宫殿堂下到田间地头,无不让人称赞。 时至今日,走进西安小吃街,你会发现琳琅满目的美食,酸的、辣的、甜的、咸的、带汤的、带饭的,有的已超…

    2023-07-05 投稿