下载此文档

CSRF跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击.docx


文档分类:IT计算机 | 页数:约8页 举报非法文档有奖
1/8
下载提示
  • 1.该资料是网友上传的,本站提供全文预览,预览什么样,下载就什么样。
  • 2.下载该文档所得收入归上传者、原创者。
  • 3.下载的文档,不会出现我们的网址水印。
1/8 下载此文档
文档列表 文档介绍
.
常见的一些恶意攻击方式:CSRF跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击常见的一些恶意攻击方式:CSRF跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击一:CSRF跨站请求伪造CSRF(Cross-siterequestfort/merchant//productManagement/edit"method="post"><div>产品名称:
</div><inputtype="text"value=""><div></div><buttontype="submit">保存</button></from></body></html>如果为对Token进行拦截,将可以通过用户使用者浏览器登入功能,跳过了Token效验这一关,直接利用用户的cookie值,登入账号密码,查看用户的隐私。
利用用户浏览器打开上面静态页:
出现上图时,便可以进行表单提交啦。此时在浏览器中已经有了用户的cookie值,包含了登入者的账号及密码等信息,点击保存按钮是的时候可以直接连接到URL路径,就可以直接进入想看的信息页面了!
.
.
此处只是展示页面:有了cookie值,文本框中就自动有了信息。就可以登入。
所以需要一个拦截器,那样就可以防止别人随意浏览信息啦。
二:XSS攻击:跨站脚本攻击(CrossSiteScripting)XSS是一种经常出现在web应用中的计算机安全漏洞,它允许恶意web用户将代码植入到提供给其它用户使用的页面中。比如这些代码包括HTML代码和客户端脚本。攻击者利用XSS漏洞旁路掉访问控制——例如同源策略(sameoriginpolicy)。这种类型的漏洞由于被黑客用来编写危害性更大的网络钓鱼(Phishing)攻击而变得广为人知。对于跨站脚本攻击,黑客界共识是:跨站脚本攻击是新型的“缓冲区溢出攻击“,而JavaScript是新型的
.
.
“ShellCode”。
数据来源:2007OWASPTop10的MITRE数据注:OWASP是世界上最知名的Web安全与数据库安全研究组织在2007年OWASP所统计的所有安全威胁中,跨站脚本攻击占到了22%,高居所有Web威胁之首。
XSS攻击的危害包括1、盗取各类用户帐号,如机器登录帐号、用户网银帐号、各类管理员帐号2、控制企业数据,包括读取、篡改、添加、删除企业敏感数据的能力3、盗窃企业重要的具有商业价值的资料4、非法转账5、强制发送电子邮件6、网站挂马7、,有以下三种类型:
类型A,本地利用漏洞,这种漏洞存在于页面中客户端脚本自身。其攻击过程如下所示:
Alice给Bob发送一个恶意构造了Web的URL。
Bob点击并查看了这个URL。
恶意页面中的JavaScript打开一个具有漏洞的HTML页面并将其安装在Bob电脑上。
具有漏洞的HTML页面包含了在Bob电脑本地域执行的JavaScript。
Alice的恶意脚本可以在Bob的电脑上执行Bob所持有的权限下的命令。
类型B,反射式漏洞,这种漏洞和类型A有些类似,不同的是Web客户端使用Server端脚本生成页面为用户提供数据时,如果未经验证的用户数据被包含在页面中而未经HTML实体编码,客户端代码便能够注入到

CSRF跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击 来自淘豆网m.daumloan.com转载请标明出处.

非法内容举报中心
文档信息
  • 页数8
  • 收藏数0 收藏
  • 顶次数0
  • 上传人suijiazhuang1
  • 文件大小121 KB
  • 时间2022-03-23
最近更新