如何检测网站漏洞,web漏洞扫描工具盘点 常见漏洞有哪些
一、常见漏洞
1、 高危漏洞
【资料图】
XSS跨站脚本漏洞:由于程序员在编写程序时对用户提交的数据没有做充分的合规性判断和进行HTML编码处理,直接把数据输出到浏览器客户端,这样导致用户可以提交一些特意构造的脚本代码或HTML标签代码,并在输出到浏览器时被执行。
SQL注入漏洞:通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。
具体来说,它是利用现有应用程序,将(恶意)的SQL命令注入到后台数据库引擎执行的能力,它可以通过在Web表单中输入(恶意)SQL语句得到一个存在安全漏洞的网站上的数据库,而不是按照设计者意图去执行SQL语句。
网站存在备份文件:网站的使用过程中,往往需要对网站中的文件进行修改、升级。此时就需要对网站整站或者其中某一页面进行备份。当备份文件或者修改过程中的缓存文件因为各种原因而被留在网站web目录下,而该目录又没有设置访问权限时,便有可能导致备份文件或者编辑器的缓存文件被下载,导致敏感信息泄露,给服务器的安全埋下隐患。
2、 中危漏洞
目录遍历漏洞:网站存在配置缺陷,存在目录可浏览漏洞,这会导致网站很多**文件与目录泄露,比如数据库备份文件、配置文件等,攻击者利用该信息可以更容易得到网站权限,导致网站被黑。
文件上传漏洞:没有对文件上传限制, 可能会被上传可执行文件,或脚本文件进一步导致服务器沦陷。
敏感信息泄露:系统暴露内部信息,如:网站的绝对路径、网页源代码、SQL语句、中间件版本、程序异常等信息。
默认口令、弱口令:因为默认口令、弱口令很容易让人猜到。
3、低危漏洞
异常错误处理:当错误发生时,向用户提交错误提示是很正常的事情,但是如果提交的错误提示中包含了太多的内容,就有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。
后台地址泄露:网站利用一些开源的软件做后台,并且没有修改后台登录地址,攻击者经常使用这个地址进行网站的后台登陆,比如弱密码、表单绕过、暴力**等,从而得到网站的权限。
Flash标签配置不当漏洞:网页在引入flash的时候,会通过object/embed标签,在设置的时候,如果一些属性配置不当,会带来安全问题:
allowScriptAccess:是否允许flash访问浏览器脚本。如果不对不信任的flash限制,默认会允许调用浏览器脚本,产生XSS漏洞。always(默认值),总是允许;sameDomain,同域允许;never,不允许allowNetworking:是否允许flash访问ActionScript中的网络API。如果不对不信任的flash限制,会带来flash弹窗、CSRF等问题。all,允许所有功能,会带来flash弹窗危害;internal,可以向外发送请求/加载网页;none,无法进行任何网络相关动作(业务正常功能可能无法使用)网站存在敏感目录:网站存在敏感目录,例如 /upload /database /bak,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。
二、漏洞解决方案
1、SQL注入漏洞
1.过滤掉一些常见的数据库操作关键字:select,insert,update,delete,and,*等;
2.所有的查询语句都使用数据库提供的参数化查询接口,即在构造动态SQL语句时,一定要使用类安全(type-safe)的参数加码机制。
3.对进入数据库的特殊字符("”<>&*;等)进行转义处理,或编码转换。
4.确认每种数据的类型和数据长度,比如数字型的数据就必须是数字,数据库中的存储字段必须对应为int型。
5.控制错误信息:关闭错误提示信息,将错误信息写到系统日志,防止攻击者利用这些错误信息进行一些判断。
6.锁定你的数据库的安全,只给访问数据库的web应用功能所需的最低的权限。
2、XSS跨站脚本漏洞
1.假定所有输入都是可疑的,必须对所有输入中的script、iframe等字样进行严格的检查。
2.尽量采用POST而非GET提交表单。
3.不要仅仅在客户端做数据的验证与过滤,关键的过滤步骤在服务端进行。
4.将单步流程改为多步,在多步流程中引入效验码。
每一步都产生一个验证码作为hidden表单元素嵌在中间页面,下一步操作时这个验证码被提交到服务器,服务器检查这个验证码是否匹配。这为攻击者增加了麻烦,而且攻击者必须在多步流程中拿到上一步产生的效验码才有可能发起下一步请求,这几乎无法做到的。
5.只在允许anonymous访问的地方使用动态的javascript。
6.引入用户交互,简单的一个看图识数可以堵住几乎所有的非预期特权操作。
3、目录遍历漏洞:
1.关闭Web容器(如IIS/Apache等)的目录浏览功能,比如IIS中关闭目录浏览功能:在IIS的网站属性中,勾去“目录浏览”选项;
2.在防范遍历路径漏洞的方法中,最有效的是权限的控制,谨慎的处理向文件系统API传递过来的参数路径。
3.数据净化,对网站用户提交过来的文件名进行硬编码或者统一编码,对文件后缀进行白名单控制,对包含了恶意的符号或者空字节进行拒绝。
4、后台地址泄露:
1.配置好后台登录地址的访问权限,比如只允许某个IP或IP段的用户访问;
2.将后台登录地址隐藏,改个不容易猜到的路径。
3.把网站系统后台与网站前端页面分离部署,后台系统部署在内网。
标签:
相关阅读
-
今日关注:37度智能家居怎么样,37度智能家居产品大盘点 需要的进来看看吧
37度的温暖,是人身体才能给予的温暖。如今,京东也可以给你。近年来,京东不断改良,注重业务升级,在...
2023-01-05 -
今日关注:37度智能家居怎么样,37度智能家居产品大盘点 需要的进来看看吧
37度的温暖,是人身体才能给予的温暖。如今,京东也可以给你。近年来,京东不断改良,注重业务升级,在...
2023-01-05 -
2021年lol官网阿卡丽的神秘商店(阿卡丽的神秘商店入口网址) |天天速看
阿卡丽的黑金商店开启啦!阿卡丽的神秘商店2020地址多少?阿卡丽的黑金商店2020官网在哪?这些都是很多玩家...
2023-01-05 -
蝰蛇怎么样鼠标(性价比高的一款炼狱蝰蛇鼠标)你会选择购买吗 |环球报资讯
炼狱蝰蛇鼠标从2007年发布以来,经过10多年的发展,衍生出各类型号20余种,可以说是游戏鼠标界的常青树...
2023-01-05 -
便宜又好的平板电脑是哪款,4款亲民价平板推荐(亚马逊Fire) 当前观察
9 7英寸的iPadPro可能是世界上最好的平板电脑,但是起价高达4,388元(32GB+WiFi),这个售价显然高于很...
2023-01-05 -
世界速讯:keil uvision2下载安装(keil uvision2下载安装教程)三个步骤帮你解决
安装51单片机开发环境Keilv4KeilC51是美国KeilSoftware公司出品的51系列兼容单片机C语言软件开发系统,...
2023-01-05 -
tf卡写入速度讲解(教你测试tf卡读写速度) 相关内容介绍
Q1:什么是SDUHS-I、SDUHS-II?UHS代表“超高速”,指的是在SDHC和SDXC存储卡上实现更高总线接口速度的新...
2023-01-05 -
全球观点:苹果x参数详细参数(iphonex尺寸参数)硬件配置如何
【PConline评测】从发布会上面可以看到,iPhoneX被苹果称为“十年巨作”,而官网的宣传文案也是十分简单...
2023-01-05 -
【独家】java中indexof的用法(java字符串indexof方法) 定义和用法
定义和用法indexOf()方法可返回某个指定的字符串值在字符串中首次出现的位置。语法stringObject indexO...
2023-01-05 -
环球视讯!x60s手机怎么样(vivox60s参数)文章带你详细了解
2020年6月10日,根据多家科技媒体的消息,有爆料信息显示,vivo品牌的一款新机出现在Geekbench跑分网站...
2023-01-05 -
环球新消息丨无法连接到iTunes Store的解决方法
无法连接到iTunesStore的解决方法。方法1:设置--还原--还原网络设置,再进AppStore就可以了。方法2:重...
2023-01-05
精彩推荐
阅读排行
相关词
- 路由器上再接一个路由器如何连接设置 两个路由器连接上网的设置方法有3种
- 404 not found是怎么回事?网站首页出现404页面怎么办?
- 环球视讯!x60s手机怎么样(vivox60s参数)文章带你详细了解
- 速讯:音乐节拍之战彩虹模组什么时候出 公测上线时间预告
- 陈默群是谁,陈默群介绍 感兴趣的来看看吧
- alexa中国网站排名(各平台流量排行:天猫) _要闻
- hp笔记本电脑推荐 四大热门款式推荐(惠普Pavilion 14) 当前快报
- 天天快讯:恋爱时装达人好玩吗 恋爱时装达人玩法简介
- 增值服务是什么意思 增值服务是免费还是收费 这些你都了解吗-每日报道
- dnf举报功能怎么举报(dnf打团举报快捷键)你学会了吗|热点评
- 叛逃结局,叛逃剧情介绍 主演是谁_环球精选
- 世界快播:我那么多遗憾那么多期盼是什么歌 原唱是谁
- 天天即时:qq飞车s车大全 感兴趣的快来看看吧
- 12月部分滨海城市商品房业绩榜,保利时代再度荣膺琼海住宅榜首
- 撒盐哥是哪个国家的 撒盐哥为啥那么火 哪一年发布的
- 世界最资讯丨带您了解海南自贸港进口设备“零关税”!满满商机!
- U盘文件被隐藏怎么恢复? U盘文件自动隐藏该怎么办呢?
- 今头条!安井千惠结婚了吗,安井千惠的现状
- 旅游巴士模拟驾驶什么时候出 公测上线时间预告_焦点滚动
- 环球热推荐:ipad怎么自己越狱 ipad自己越狱的方法
- 宽屏分辨率有哪些 宽屏分辨率到底有哪些?
- 天天快资讯:FPS防守者好玩吗 FPS防守者玩法简介
- 全球播报:C盘哪些文件可以删除 该怎么操作呢
- Win7摄像头怎么打开 可以用如下5种方法来解决-全球时讯
- 天天即时看!联想笔记本电脑型号查看方式、含义介绍 联想笔记本电脑型号在哪里看
- 电视机十大品牌排名有哪些 电视机十大品牌排名榜(索尼SONY )
- 两台电脑如何共享文件 解决方法与步骤
- 岩石车削好玩吗 岩石车削玩法简介
- 郭敬明个人资料身高-郭敬明的导演之路
- 世界热议:办公室常见打印机故障有哪些 希望对大家有所帮助
- 环球视讯!开花梨是什么刑法 开花梨疼吗 怎么来的
- 大江大河小凤最后和谁在一起了 《大江大河》剧情介绍
- 热点聚焦:华为mate20什么时候上市_华为mate20上市时间 华为mate20特色
- 关注:手机卡顿怎么办 几个解决方法交给大家
- 天天观速讯丨12寸超薄笔记本三款推荐(联想YOGA 3 11)
- 身为一个胖子更新时间 一共有多少集-世界要闻
- 焦点热讯:司命星君是什么职务,司命星君是神仙吗 什么剧的角色
- 岩石的种类有哪些?如何鉴别三大岩石?
- 全球关注:爱情公寓米娅的扮演者,爱情公寓第三季剧情介绍
- 王小海额头疤怎么回事 王小海老婆是谁
- 华鑫证券:制造业有望迎来新一轮景气周期 维持机械行业“推荐”评级 每日消息
- 太阳的后裔主题曲是什么 一共多少集
- 今日最新!为什么没有北瓜的传说,北瓜是什么瓜
- 天天快资讯丨让蜡烛代替所有灯是什么歌 是谁唱的
- 环球热消息:我像是一个你可有可无的影子是什么歌 《囚鸟》的作词是谁?
- 达拉崩吧原唱 你听过这首歌吗
- 每日资讯:琅琊榜宫羽是什么身份,琅琊榜宫羽是谁 相关剧情简介
- 关萍露大结局,关萍露是什么电视剧 你有看过吗_每日资讯
- premium是什么牌子 你对该品牌有所了解吗|热文
- 化石是怎么形成的?化石一共分为哪三类?
- 足金和千足金的区别是什么?黄金999和9999哪个好?
- 蜗居主题曲叫什么 主演是谁 世界独家
- 吉娜个人资料-吉娜的详细介绍 她是哪里人 环球热资讯
- 当前视点!CES 2023十大重磅新品揭晓:折叠机能滑动 触控板还可以隐藏
- 天天观察:季桃最后的结局,季桃是什么剧 《楚汉传奇》剧情介绍
- 张哲轩为什么叫张曼乐,张哲轩马思纯怎么在一起的-当前观点
- 常远老婆是谁 常远为什么退出开心麻花
- 校史剧《爱国三问》参加侨界春晚录制
- 刘花英巨魔事件是什么 刘花英为什么退出Tara 中间发生了什么
- 感谢你给我简单的陪伴和温暖是什么歌,苦尽甘来原唱 全球热消息
- 【热闻】周晓鸥与窦唯的关系 周晓鸥老婆是谁
- 向华胜为什么葬八宝山,向华胜为什么和张敏分手 _最新快讯
- 今日快讯:exo队长是谁,exo现有成员 他们哪一年成立的
- 黑豹乐队主唱是谁,黑豹乐队历任主唱 成员分别是谁
- 精选!彪马是哪里哪个国家的品牌,彪马品牌介绍 感兴趣的来了解下吧
- au750是什么金?au750和18k金有什么区别?
- 三宝为什么娶万千惠 三宝是二婚吗 相关内容介绍
- 凑近“XBB”
- 当前观点:osco是什么牌子 源自于哪个国家
- 李沁结婚了吗-李沁的老公是谁?
- 5000年前中华大地上的早期国家
- 忽视这十大“暗流”,下一个被颠覆的可能是你_天天速看
- 又买了?传微软将向无人驾驶卡车公司Gatik投资逾1000万美元,后者估值超7亿美元|全球快消息
- 京城铺上柏油路_头条焦点
- “解禁”后的第一个小长假,旅游业恢复情况并不理想
- 天然气与液化气有哪些区别?天然气灶与液化气灶能通用吗?
- 再谈“气”的思想
- 环球最新:非遗“萌兔”迎新春
- 【世界聚看点】拜见如来佛祖官网在哪下载 最新官方下载安装地址
- 世界观天下!橙子吃多了尿液会发黄吗 橙子吃多了会上火吗
- A股42家上市行上涨迎开门红,今年什么是决定银行股的重要因素_焦点观察
- 冰冻之城好玩吗 冰冻之城玩法简介
- 【快播报】战火使命时空契约什么时候出 公测上线时间预告
- 当前讯息:迷你城镇完美做蛋糕什么时候出 公测上线时间预告
- 线材分类有哪些?195线材是什么材质?
- 三亚天涯区文化中心项目开工 总建筑面积2.24万平米 环球看点
- 今天你开脑洞了吗好玩吗 今天你开脑洞了吗玩法简介|当前速递
- 锦鲤卡有什么用?省点花锦鲤卡怎么取消?
- 《Apex英雄》“魔法束缚”收集活动预告 希尔传家宝上线 世界热门
- 动态焦点:国金证券:预计未来风电需求持续保持高增长
- 2022抖音电商图书消费数据报告:商城带动图书GMV同比提升超3倍
- 新股上市第一天如何购买?新股上市第一天会跌吗?
- 《吸血鬼幸存者》开发商已开始酝酿其他新游戏
- 热消息:微信红包升级!全新动态红包封面上线
- 今亮点!亚马逊CEO发全员信:拟裁员超过1.8万人
- 焦点热议:《原子之心》导演称游戏优化好 三核设备也能玩
- 动态:《原子之心》导演称游戏优化好 三核设备也能玩
- “中国美术馆之夜”奏响中德友谊之声_焦点精选
- 《赛博朋克2077》获Steam“爱的付出奖”
- 《赛博朋克2077》获Steam爱的付出奖 CDPR官方致谢
- 《命运2》创意总监暗示未公布新项目_环球今亮点
- 《僵尸世界大战:劫后余生》将于1月24日登陆次世代平台 免费升级
- 《吸血鬼:幸存者》未来更新计划公布 将推出更多DLC-环球快讯
- 《星球大战绝地武士2:绝地放逐者》光追Mod演示_每日消息
- 寻味中华丨冰糖葫芦:酸甜冰凉嗦出“年味儿”
- 各地筑牢基层医疗防线 保障农村就医用药需求
- 一证式管理,守护天蓝水绿
- 股票佣金如何计算?卖出的股票多久能提现?
- 每日资讯:央视东方时空:蹲点浙大一院 坚持就是胜利 做患者的坚强“医”靠
- 佣金万三是什么意思?万一和万三的交易佣金差多少?
- 星愈庭园好玩吗 星愈庭园玩法简介
- 看热讯:帽子翻转好玩吗 帽子翻转玩法简介
- 全球聚焦:海南开展建筑施工领域预防高处坠落专项行动
- 迷你城市挖掘机大赛官网在哪下载 最新官方下载安装地址
- 【世界新要闻】卡通军团官网在哪下载 最新官方下载安装地址
- 我的烟花世界什么时候出 公测上线时间预告
- 平安证券:家电行业或将迎来困境反转-天天观天下
- 工行个人消费贷款怎么申请?工行信贷产品有哪些?
- 股市停盘时间是几点?2023年股市什么时候停盘过年?
- 交行太平洋卡是什么卡?交行太平洋卡和交行小白卡哪个好?
- 【世界热闻】开户就送布洛芬,个人养老金值不值?
- 欧佩克是什么意思?欧佩克有哪些成员国?
- 今日,小寒_环球观点
- 世界热点!《中国电影史》英文版首发
- 环球快报:立讯精密澄清苹果砍单传闻,消息称其将获高端iPhone代工大单
- 新语丨涵养城市的书香气质-天天动态
- 【世界聚看点】iPhone一直收集用户数据!隐私捍卫者苹果被法国重罚:我们不服
- 银行卡号泄露有风险吗?如果泄露银行卡号怎么办?
- 诗意微动画丨小寒 全球最资讯
- 民生如意宝是什么?民生如意宝转出多久到账?
- “港乐教父”顾嘉辉去世
- 小额帐管是什么费用?工商银行小额管理费是怎么收取的?
- 活期存款利率是多少?钱一直存着会贬值吗?
- 全国开展涉疫药品和医疗用品稳价保质专项行动
- 招行信用卡最低还款是多少?为什么说欠信用卡千万别还最低?
- 少年骇客跑酷官网在哪下载 最新官方下载安装地址-天天快报
- 第二届三亚国际种业科学家大会1月5日开幕|世界今头条
- 开淘宝店需要多少钱?无货源网店怎么开?
- 每日聚焦:火柴人大战入侵者什么时候出 公测上线时间预告
- 巴菲特的投资理念有什么?巴菲特的现金观念包括哪些?
- 疯狂幸存者皇家战斗好玩吗 疯狂幸存者皇家战斗玩法简介 全球资讯
- 工行五星级客户有什么用途?工行五星级客户算高吗?
- 神话M官网在哪下载 最新官方下载安装地址_天天报道
- 奔跑隐藏射击官网在哪下载 最新官方下载安装地址
- 什么是个人综合消费贷款?个人消费贷款有哪些?
- 新年券商收到首张罚单
- 国资央企全力提质增效保能源供应-报资讯
- 天天实时:重塑营商生态 厚植投资沃土——东北营商环境新观察
- 中金:稀土价格上行通道已开启 关注产能成长性高的公司
- 环球热头条丨国产可乐巨头破产?公司回应:我们很好