浅谈常见WEB安全漏洞

本文介绍了常见的WEB安全漏洞,包括SQL注入、XSS跨站脚本攻击、CSRF攻击、OS命令注入、HTTP首部注入、邮件首部注入、目录遍历和远程文件包含漏洞,探讨了它们的定义、危害和防范措施。网络安全初学者可借此了解WEB安全的基础知识。

今天和大家聊聊常见的 WEB 安全漏洞!

请注意,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担

 一、攻击目标:

       1. 影响 – 宕机、篡改页面等

        2. 交易 – 盗取银行账号、钓鱼攻击

        3. 用户 – 登录密码以及 cookie/refer/ip 隐私

二、常见漏洞

  1. SQL注入攻击​
  2. XSS跨站脚本攻击
  3. CSRF攻击
  4. OS命令注入攻击
  5. HTTP首部注入攻击
  6. 邮件首部注入攻击
  7. 目录遍历攻击
  8. 远程文件包含漏洞 

1.SQL 注入

俗称黑客的填空游戏,填准了什么都能干,sql 语句拼接的小网站比较常见。

定义:攻击者提交恶意 SQL 并得到执行

本质:由于输入检验不充分,导致非法数据被当做 SQL 来执行

防范:ibatis SQL 尽量用#,慎用 $,$ 带上元数据标识 (select * from xxx order by $orderByColumn:METADATA$)。

2.XSS: Cross-Site Scripting,跨站脚本攻击

定义:攻击者在页面里插入恶意脚本,当用户浏览该页时,嵌入其中的恶意代码被执行,从而达到攻击者的特殊目的

实质:用户提交的 HTML 代码未经过滤和转义直接回显

特点:

评论 2
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值