成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

終極Web安全防護解決方案(1)

安全 應用安全
應客戶要求,滲透測試工程師針對XSS跨站漏洞進行了測試,在短時間內就收集到多個用戶的Cookies,發現Cookies信息里包含用戶密碼的MD5值。此處的XSS跨站漏洞經測試都可以被嵌入惡意網頁、自動發送短信息、網絡釣魚等。OA系統的多處XSS漏洞,如果被人惡意利用,嚴重的話就會在OA系統內產生XSS蠕蟲病毒。

XSS攻擊案例

僅在2009年上半年,著名的社交網站校內網就爆發了多處的XSS Worm威脅,就在前幾天在校內網又爆發了Flash XSS Worm威脅,現在已經有許多的用戶執行惡意代碼并受到了各種病毒威脅。相信08年的QQ Mail的XSS跨站漏洞大家都還記憶猶新,當你打開一封QQ好友發來的信件時,惡意代碼已經悄悄被你執行了,此時你主機可能成為黑客的一臺肉機。

XSS 跨站漏洞

XSS攻擊:跨站腳本攻擊(Cross Site Scripting),為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆。故將跨站腳本攻擊縮寫為XSS。XSS是一種經常出現在Web應用中的計算機安全漏洞,它允許惡意Web用戶將代碼植入到提供給其它用戶使用的頁面中。比如這些代碼包括HTML代碼和客戶端腳本。攻擊者利用XSS漏洞旁路掉訪問控制——例如同源策略(same origin policy)。這種類型的漏洞由于被駭客用來編寫危害性更大的phishing攻擊而變得廣為人知。對于跨站腳本攻擊,黑客界共識是:跨站腳本攻擊是新型的“緩沖區溢出攻擊“,而JavaScript是新型的“ShellCode”。

XSS 漏洞的特點:

(1)XSS跨站漏洞種類多樣性:

XSS攻擊語句可插入到、URL地址參數后面、輸入框內、img標簽及DIV標簽等HTML函數的屬性里、Flash的getURL()動作等地方都會觸發XSS漏洞。

(2)XSS跨站漏洞代碼多樣性:

為了躲避轉義HTML特殊字符函數及過濾函數的過濾,XSS跨站的代碼使用“/”來代替安字符“””、使用Tab鍵代替空格、部分語句轉找成16進制、添加特殊字符、改變大小寫及使用空格等來繞過過濾函數。

如果在您的新聞系統發現安全漏洞,如果該漏洞是一個SQL 注入漏洞,那么該漏洞就會得到您的網站管理員密碼、可以在主機系統上執行shell命令、對數據庫添加、刪除數據。如果在您的新聞或郵件系統中發現安全漏洞,如果該漏洞是一個XSS跨站漏洞,那么可以構造一些特殊代碼,只要你訪問的頁面包含了構造的特殊代碼,您的主機可能就會執行木馬程序、執行盜取Cookies代碼、突然轉到一個銀行及其它金融類的網站、泄露您的網銀及其它賬號與密碼等。

現在Web業務系統的安全防護意見不統一,最早我們以為使用了防火墻關閉了危險端口、安裝了殺毒軟件我們的信息系統將會很安全。現在隨著企業對信息安全重示及關主度的提高,開始為自己的信息安全部署入侵預防系統(IPS: Intrusion Prevension System)來提高信息系統的安全性,由于技術等各方面因素制約,IPS并不能100%正確分析入侵行為,從而可能會阻斷有用信息,導致業務系統的客戶獲取信息不全,因此不適用于對數據完整性有較高要求的場合。

因IPS存在的一定的誤報性,所以一些企業會把IPS的高危險策略的動作由阻斷改為忽略。IPS的檢測技術流程是攻擊者向我們服務器提交惡意的代碼時,我們的IPS會做它做出一個動作是阻斷還是放行,只有攻擊者在向我們服務器進行攻擊時我們才IPS才會做出動作,所以我們不能真正了解目前我們的Web信息系統的安全狀態,我們信息系統的安全一直處在被動的狀態。我們的信息系統同樣得不到真正的安全,那怎么來保護我們信息系統的安全呢?

主動出擊防護您的信息系統

聯想網御安全服務部成立多年來,一直關注于國內信息安全的發展趨勢,目前,應用安全已經成為信息安全中的重點。應用系統是客戶的業務、生產系統的基本組成,應用系統安全才是客戶目前都迫切解決的安全。針對目前客戶所面臨信息安全的狀況,聯想網御把以往的安全服務項目做了一個針對性的調整,推出了“Web應用安全服務” 。

Web應用安全服務是針對客戶的Web應用系統首先由專業滲透測試工程師對Web應用系統進行滲透測試;具有安全編程的工程師對Web源代碼進行安全審計;對客戶的網絡環境進行安全評估;最后把滲透測試、源代碼審計、網絡評估的安全加固,做出一個全面有針對性的安全加固方案。全面對主機系統、Web應用服務器、網絡設備進行安全加固,保證客戶的Web應用安全,使客戶安全放心使用信息系統。

【編輯推薦】

  1. 終極Web安全防護解決方案(1)
  2. Web應用與Web應用防火墻之Web應用
  3. Web應用安全日趨嚴重我們該拿什么拯救

 

責任編輯:佚名 來源: 賽迪網
相關推薦

2011-03-25 13:35:36

2011-06-21 09:01:02

2009-12-01 16:28:37

2010-12-24 12:47:20

2010-12-21 17:17:21

2011-01-06 10:58:40

2010-05-27 18:26:53

2010-08-09 12:13:54

2013-07-04 20:35:03

2016-03-13 17:35:18

2010-12-21 17:28:58

2019-04-10 09:05:19

2013-04-11 15:04:47

2015-05-12 16:02:32

2024-05-16 17:51:27

2010-06-17 22:22:24

2010-10-27 14:35:24

2009-09-22 16:21:46

2009-08-05 09:09:33

2009-10-29 14:00:48

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品成人一区二区三区吃奶 | 亚洲午夜av久久乱码 | 欧美色人 | 国产91av视频| 午夜av电影院 | 亚洲午夜精品 | 国产精品69久久久久水密桃 | 亚洲国产欧美国产综合一区 | 国产精品毛片一区二区在线看 | 亚洲综合视频 | 91直接看 | 性做久久久久久免费观看欧美 | 国产精品亚洲视频 | 亚洲精品久久久久久首妖 | 99精品欧美一区二区三区综合在线 | 国产精品久久国产精品 | 国产免费一区二区 | 欧美日韩亚洲在线 | 九九热在线观看视频 | 精品一区国产 | 99国产精品久久久 | 日本在线综合 | 黑人一级黄色大片 | 精品欧美一区二区三区精品久久 | 欧美a∨ | 福利精品在线观看 | 亚州综合一区 | 国产成人精品免高潮在线观看 | 一区二区在线不卡 | 成人精品国产一区二区4080 | 91av视频| 日韩久久久久久 | 亚洲欧美日韩在线不卡 | 国产乱xxav | 欧美精品一区二区三区在线 | 视频在线一区二区 | 午夜伦理影院 | 亚洲天堂一区 | 亚洲二区视频 | 国产成人综合一区二区三区 | 亚洲精品欧美 |