网络攻防原理课件作者吴礼发13-16第13讲-应用服务攻击技术.ppt

网络攻防原理课件作者吴礼发13-16第13讲-应用服务攻击技术.ppt

  1. 1、本文档共72页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
第十三讲 应用服务攻击技术 吴礼发,洪征,李华波 (wulifa@ ) 知识回顾 内容提要 Web应用程序体系结构 Web应用体系结构潜在弱点 Web客户端:活动内容执行,客户端软件漏洞的利用,交互站点脚本的错误; 传输:偷听客户-服务器通信,SSL重定向; Web服务器:Web服务器软件漏洞; Web应用程序:攻击授权、认证、站点结构、输入验证,以及应用程序逻辑; 数据库:通过数据库查询运行优先权命令,查询操纵返回额外的数据集。 Web应用 Web Applications: Software applications that interact with users or other applications using HTTP or HTTPS Web Application Vulnerabilities: Web应用安全的严重性 在安全漏洞报告中,Web应用安全漏洞一直占据最前列。 比如SANS @RISK 在2007年8月的安全漏洞报告: 介绍OWASP OWASP: Open Web Application Security Project, 一个全志愿者组成的、非营利性机构; 开发和出版免费专业开源的文档、工具和标准; 致力于帮助组织机构理解和提高他们的Web安全。 OWASP的工作 公认的Web应用安全标准 组织各种Web安全会议 出版Web应用安全漏洞排名: 《The Ten Most Critical Web Application Security Vulnerabilities》 出版Web应用安全手册: 《A Guide to Building Secure Web Applications》 开源的Web安全开发和训练工具 WebScarab:一个Web应用和Web服务的安全漏洞测试工具 WebGoat:一个在线的Web应用安全漏洞训练环境 各种Web代码测试工具 十大安全漏洞-OWASP 2007 A1.Cross-Site Scripting (XSS):跨站脚本 A2.Injections Flaws:注入漏洞 A3.Malicious File Execution:恶意文件执行 A4.Insecure Direct Object Reference:不安全的直接对象引用 A5.Cross Site Request Forgery (CSRF):跨站请求仿冒 十大安全漏洞-OWASP 2007 A6.Information Leakage Improper Error Handling:信息泄露和不当的错误处理 A7.Broken Authentication Session Management:认证和会话管理不完善 A8.Insecure Cryptographic Storage:不安全的加密存储 A9.Insecure Communications:不安全的通信 A10.Failure to Restrict URL Access:URL访问缺少限制 2007 VS. 2004 (1/2) 2007 VS. 2004 (2/2) 十大安全漏洞-OWASP 2007 (一)跨站脚本(XSS)漏洞 Cross-Site Scripting (XSS) flaws occur whenever an application takes user supplied data and sends it to a web browser without first validating or encoding that content. XSS allows attackers to execute script in the victims browser which can hijack user sessions, deface web sites, possibly introduce worms, etc. 跨站脚本攻击 工作原理: 输入插入包含有JavaScript或其它恶意脚本的HTML标签代码。 XSS攻击的原理 XSS漏洞探测示例 XSS攻击示例 防御XSS攻击 对Web应用程序的所有输入进行过滤,对危险的HTML字符进行编码: ‘’ , ‘’ ? ‘lt;’ , ‘gt;’ ‘(‘ , ‘)’ ? ‘#40;’ , ‘#41;’ ‘#‘ , ‘’ ? ‘#35;’ , ‘#38;‘ 对用户进行培训,告知小心使用电子邮件消息或即时消息中的链接; 防止访问已知的恶意网站; 执行手工或自动化代码扫描,确定并消除潜在的XSS漏洞。 (二)注入漏洞 Injection flaws, particularly SQL i

文档评论(0)

带头大哥 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档