成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

檢測常見ASP.NET配置安全漏洞

開發 后端
看到一篇國外MVP Troy Hunt的文章: 67% of ASP.NET websites have serious configuration related security vulnerabilities,大意是依據他搜集到的統計數字,約67%的ASP.NET網站因配置不當,存在安全風險。

Troy Hunt文章的分析數據來自他所開發的一個簡易網站掃瞄服務--ASafaWeb, Automated Security Analyser for ASP.NET Websites。使用者只要提供Internet上公開ASP.NET網站的URL,ASafaWeb會發出幾個Request,藉此檢查網站是否存在一些常見的安全漏洞。

clip_image002由今年1至3月掃描過的網站記錄,排除掉ASafaWeb測試網站及非ASP.NET網站后共有7,184份檢測結果,Hunt做出簡單的統計。雖然我覺得這份結果由于是使用者主動提供網站進行檢測,甚至無法排除用戶會刻意制造問題情境考驗ASafaWeb的檢查效果,因此數據高低未必能精確反應實際情況,但還是很有參考價值,值得我們關心一下ASP.NET有哪些常見的配置漏洞,確定自己都了解并檢查手邊網站有無類似狀況,絕對是件好事。以下是Hunt列出的常見ASP.NET配置安全漏洞:

  1. 未隱藏錯誤訊息 
    開發人員常會將<customErrors mode="Off" />方便排錯,但正式上線時卻忘了移除,導致一旦程序出錯,相關程序代碼細節甚至程序片段就赤裸裸地展示出來。黑客可能由其中找到相關的文件位置、數據庫信息、組件版本... 等信息,提供入侵的指引。
  2. 關閉Request Validation 
    依Hunt的統計,近30%的網站豪邁地關閉了全站的Request驗證。若真有需要,針對頁面關閉就好,至少傷害面變小,但如果心有余力,避開此限制保持后門緊閉還是上策。
  3. 未更新Windows/IIS 
    去年底被揭露的HTTP POST Hash DoS漏洞,攻擊者用簡單的Request就能讓網站忙到死去活來,終至服務癱瘓。微軟已在2月發布補定,但是似乎還有50%的網站未完成更新。
  4. ELMAH存取未設限 
    關于ELMAH存取設定的風險之前也有文章 《大叔手記(18):利用Elmah和Google體驗一把入侵的快感》提過,稍有不慎,程序里的秘密就會大放送,十分危險,甚至黑客還可能藉此偽造ASP.NET Session冒充身份,挺恐怖的。
  5. 未關閉Trace 
    雖然比例不高,但通過trace.axd黑客還是能搜集到很多重要情報,上線到正式環境時記得關閉。

 

原文鏈接:http://www.cnblogs.com/shanyou/archive/2012/09/02/2668022.html

【編輯推薦】

  1. ASP.NET在線文件管理模塊的設計與開發
  2. ASP.NET應用程序與頁面生命周期
  3. 各自為政:ASP.NET實現團隊分工的思考
  4. ASP.NET MVC涉及到的5個同步與異步
  5. ASP.NET Cache的一些總結

 

責任編輯:彭凡 來源: 博客園
相關推薦

2010-09-24 15:16:15

2017-01-09 17:17:38

2012-03-20 16:31:13

2009-10-29 13:32:05

漏洞

2009-07-29 13:04:59

2010-09-26 10:02:46

2009-07-20 17:27:01

配置ASP.NET

2020-09-29 07:37:17

云計算安全漏洞配置錯誤

2015-07-09 09:35:37

2011-09-28 09:31:18

2015-03-19 09:36:39

2009-07-20 10:16:13

配置ASP.NET A

2009-07-29 10:56:54

ASP.NET構架與安

2009-07-20 15:57:42

ASP.NET安全架構

2009-07-23 17:05:11

ASP.NET安全性

2009-01-08 19:06:00

服務器安全Web服務器

2019-03-26 15:57:17

智匯華云安全漏洞

2009-07-22 17:45:35

ASP.NET教程

2009-08-03 14:22:33

什么是ASP.NET

2009-07-28 17:17:19

ASP.NET概述
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲国产成人av | 国产美女精品视频免费观看 | 一区二区在线 | 日韩精品一区中文字幕 | 一区二区中文 | 久久精品视频在线观看 | 伊人精品视频 | 久久最新 | 国产露脸国语对白在线 | 91精品欧美久久久久久久 | 亚洲欧美中文日韩在线v日本 | 麻豆一区二区三区 | 欧美一区成人 | 久久精品久久久久久 | 一区二区中文字幕 | 午夜影院在线观看 | 玖玖在线免费视频 | 视频三区| 日韩在线观看网站 | 亚洲免费在线观看视频 | 国产精品美女久久久久久免费 | 久久久久午夜 | 亚洲一区二区三区免费视频 | 看毛片的网站 | 亚洲精品大全 | 国产亚洲人成a在线v网站 | 中文字幕第7页 | 国产高清毛片 | 91精品国产91久久久久久 | 成人精品久久久 | 国产在线视频一区二区董小宛性色 | 日韩日b视频 | 欧美激情精品久久久久 | 九九热精品视频 | 影音先锋欧美资源 | 日本成人免费观看 | 国产综合精品一区二区三区 | 在线色网| 中文字幕在线一区 | 亚洲精品乱码 | 国产露脸对白88av |