当前位置: 首页 > news >正文

门户网站建设招标wordpress+访问加速

门户网站建设招标,wordpress+访问加速,seo优化代运营,企业网盘源码文章目录 1. 目录遍历漏洞1.1 源码分析1.2 漏洞防御 2. 敏感信息泄露2.1 漏洞防御 1. 目录遍历漏洞 漏洞描述 目录遍历漏洞发生在应用程序未能正确限制用户输入的情况下。攻击者可以利用这个漏洞#xff0c;通过在请求中使用特殊的文件路径字符#xff08;如 …/ 或 %2e%2e… 文章目录 1. 目录遍历漏洞1.1 源码分析1.2 漏洞防御 2. 敏感信息泄露2.1 漏洞防御 1. 目录遍历漏洞 漏洞描述 目录遍历漏洞发生在应用程序未能正确限制用户输入的情况下。攻击者可以利用这个漏洞通过在请求中使用特殊的文件路径字符如 …/ 或 %2e%2e/来绕过应用程序的访问控制机制访问应用程序所不应该暴露的文件或目录。 漏洞原理 应用程序的文件操作功能通常会接收用户提供的文件路径作为输入并从文件系统中读取或写入文件。如果应用程序在处理用户输入时没有进行充分的验证和过滤攻击者可以通过构造恶意的文件路径来访问任意文件或目录。 分别点击这两个连接会显示其他内容。与之对应的URL中的title的值也会发生改变。 第一个链接 第二个链接 根据目录遍历的原理攻击者主要通过…/来返回上一级目录, 从而导致所有目录的暴露。 构造URL http://192.168.188.183/pikachu/vul/dir/dir_list.php?title../../../../../../../../windows\system32\drivers\etc\hosts1.1 源码分析 说明在PHP中使用require语句可以将指定文件的内容包含到当前脚本中。对$filename参数没有进行任何的过滤从而导致漏洞的产生。 1.2 漏洞防御 修改源码进行防御 if(isset($_GET[title])){$filename$_GET[title];//这里直接把传进来的内容进行了require(),造成问题//代码防御$filename str_replace(../,,$filename);require soup/$filename; // echo $html; }说明str_replace 是 PHP 中的字符串替换函数可用于将字符串中指定的子串替换为另一个子串。这里是将../替换为空字符串。 访问hosts文件 防御成功但是这样的防御是可以使用..\进行绕过。 http://127.0.0.1/pikachu/vul/dir/dir_list.php?title..\..\..\..\..\..\..\..\windows\system32\drivers\etc\hosts观察发现在进行访问的时候URL中的title的值分别是jarheads.php和truman.php这两个php文件。那么我们可以添加白名单进行防御。 防御代码如下 if(isset($_GET[title])){$filename$_GET[title];//这里直接把传进来的内容进行了require(),造成问题//代码防御if($filename jarheads.php or $filename truman.php){require soup/$filename;}else{die(黑客);}// require soup/$filename; // echo $html; }重新访问页面 防御成功 目录遍历漏洞防御 输入验证与过滤对于接收用户输入的文件路径要进行严格的输入验证和过滤只允许合法的文件路径字符和文件名拒绝或替换任何非法字符。白名单限制限制应用程序可以访问的文件目录范围使用白名单机制只允许特定的文件或目录被访问。文件权限控制确保文件系统中的文件和目录设置了适当的权限限制对敏感文件的访问。 2. 敏感信息泄露 由于后台人员的疏忽或者不当的设计导致不应该被前端用户看到的数据被轻易的访问到。 例如 通过访问url下的目录可以直接列出目录下的文件列表。输入错误的url参数后报错信息里面包含操作系统、中间件、开发语言的版本或其他信息。前端的源码html,css,js里面包含了敏感信息比如后台登录地址、内网接口信息、甚至账号密码等 查看页面源代码发现了测试账户 使用测试账户进行登录 登录成功。 2.1 漏洞防御 尽可能避免存储敏感数据或存储时间超过所需时间。对于网站目录定期扫描。对于所有需要存储的静态数据进行加密。安全地处理用户输入对用户输入的敏感信息进行严格而细致的验证和过滤以防止恶意输入或攻击例如SQL注入、跨站脚本XSS等。强化访问控制机制实施强密码策略、多因素身份验证、单点登录SSO等访问控制机制以增加攻击者获取敏感信息的难度。合理设计权限和访问控制确保只有授权用户或角色可以访问和处理敏感信息。使用最小权限原则即每个用户/角色只能获得完成其工作所需的最低限度的访问权限。
http://www.zqtcl.cn/news/594122/

相关文章:

  • wordpress 后台乱码成都百度推广优化
  • 大连 响应式网站wordpress保存图片不显示
  • 二手车网站建站网站建设企业建站要求
  • 海山免费网站建设做视频网站如何赚钱
  • 网站增加点击率 怎样做小店面设计装修网
  • 一 美食 视频网站模板下载安装外国优秀网站欣赏
  • 网站服务器部署重庆涪陵网站建设公司
  • php网站开发实践要做网站照片怎么处理
  • 网站短期就业培训班搜集关键词的网站
  • 社区网站开发淘宝网站打算找人做
  • 政务类网站网页管理平台
  • 淘宝联盟微信里做网站花卉市场网站建设基本步骤
  • 做网站广告语网站注册建设
  • 仓山福州网站建设哪个是网站建设里面的
  • 开网站流程开发公司起名
  • 免费建站优化网站基本设置
  • 网站建设需要上传数据库吗seo自己做网站吗
  • 网站制作ppt杭州网站的特点
  • 美丽寮步网站建设价钱杭州网站设计询问蓝韵网络
  • 毕节网站建设公司网站职业技术培训学校
  • 果洛wap网站建设比较好17岁在线观看免费高清完整版
  • 一级a做爰片在线看免播放器网站一个网站突然打不开
  • 聊城网站开发培训wordpress实时预览载入中
  • 网站设计文章国际转运网站建设
  • 南充市建设厅官方网站购物网站设计说明
  • 防疫网站网页设计wordpress不同侧边栏
  • 网站的建设多少钱长春市招标建设信息网
  • 网站加速代码百度浏览器app
  • 关于配色的网站企业宣传册文案范文
  • 免费推广网站教程湖南中核建设工程公司官方网站