网络安全与智能电网信息安全综合解析
1. JSP 网站服务器安全威胁与防范
JSP 网站服务器面临着多种来自黑客的攻击威胁。黑客可通过输入用户名“admin”且无需密码进入 Tomcat 后端,进入后便如同进入自家领地,能为所欲为。
黑客还会利用 JSP 在线 ewebEditor 漏洞进行攻击。默认下载的在线 ewebEditor 无需身份验证即可访问,例如将其复制到 Tomcat 安装目录(C:\Program Files\Apache Software Foundation\Tomcat 6.0\webapps\ROOT)后,可直接访问 http://sitedirectory/upload.jsp 或 http://site directory /eWebEditor.jsp。黑客能通过这些网页上传页面木马(如 index1.war),若上传文件格式受限,还可将木马制作成图像格式再上传。上传后,可在地址栏运行所有命令,找到上传路径,如访问 http://sitedirectory/upFiles/2010102014322340.jsp 。黑客还能通过该路径进行如查看管理员信息、更改管理员密码、关闭对方 Web 服务器、显示对方服务器进程等操作。若上传 jspwebshell,攻击将更加容易。
为防止 JSP 网站服务器遭受攻击,可采取以下措施:
1. 重视数据库用户名和密码 :数据库用户名和密码比操作系统登录用户名和密码更重要,需防止数据库被下载和浏览,管理员变更时必须更改数据库密码。
2. 处理 Tomcat 管理后端 :JSP 网站调试成功后,可对 Tomcat 管理后端
超级会员免费看
订阅专栏 解锁全文
1486

被折叠的 条评论
为什么被折叠?



