WEB网站常见攻击

news/2024/5/11 1:57:45/文章来源:https://blog.csdn.net/weixin_34319111/article/details/92000064

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

 1. header name和value中出现CRLF字符

在header中嵌入CRLF(回车换行)字符是一种常见的攻击手段。攻击者嵌入CRLF以后,使服务器对HTTP请求发生错误判断,从而执行攻击者的恶意代码。事实上,现在的servlet引擎如tomcat已经可以防御这种攻击。


2. status message嵌入恶意代码

 通常status message会被显示在HTML页面中。攻击者可以利用这一点在页面中嵌入恶意代码。将status message以HTML entity编码重写以后,就可以避免这个问题。

3. cookie过大

过大的cookie可能使WEB服务器拒绝响应请求。攻击者同样可以
利用这一点使用户无法正常访问网站。限制cookie的总大小可以部分地解决这种危机。

4. XSS攻击(跨站脚本攻击)

恶意web用户将代码植入到提供给其它用户使用的页面中。比如这些代码包括HTML代码和客户端脚本。攻击者利用XSS漏洞旁路掉访问控制——例如同源策略(same origin policy)。这种类型的漏洞由于被骇客用来编写危害性更大的phishing攻击而变得广为人知。对于跨站脚本攻击,黑客界共识是:跨站脚本攻击是新型的“缓冲区溢出攻击“,而JavaScript是新型的“ShellCode”。

5.CSRF攻击(跨站请求伪造)

攻击者通过各种方法伪造一个请求,模仿用户提交表单的行为,从而达到修改用户的数据,或者执行特定任务的目的。为了假冒用户的身份,CSRF攻击常常和XSS攻击配合起来做,但也可以通过其它手段,例如诱使用户点击一个包含攻击的链接。

解决方案:

1,通过CSRF token,可以确保该请求确实是用户本人填写表单并提交的,而不是第三者伪造的,从而避免CSRF攻击。CSRF token验证器是用来确保表单中包含了CSRF token。
2,执行重要业务之前,要求用户提交额外的信息。要求用户在进行重要业务前输入口令,这可以防止黑客发动CSRF攻击(只要浏览器中没有包含口令),因为这种重要信息无法预测或轻易获得。
3,使用秘密的无法预测的验证符号。当保存在用户浏览器中的cookie仅由一次会话确认时,CSRF攻击才会有效。所以在每次HTTP请求(当然攻击者无法提前知道)中都有附加的特定会话的信息,这样就可以挫败CSRF攻击。不过,如果这种应用程序存在跨站脚本漏洞,黑客就有可能访问这种验证符号。
4,使用定制的HTTP报头。如果执行交易的所有请求都使用XMLHttpRequest并附加一个定制的HTTP报头,同时拒绝缺少定制报头的任何请求,就可以用XMLHttpRequest API来防御CSRF攻击。由于浏览器通常仅准许站点将定制的HTTP报头发送给相同站点,从而了防止由CSRF攻击的源站点所发起的交易。
5,检查访问源的报头。在浏览者发送HTTP请求时,它通常会包含源自访问源报头的URL。理论上讲,你可以使用这些信息来阻止源自其它任何站点(而不是来自Web应用程序自身)的请求。不过,访问源报头并不总是可用的,(例如,有些单位由于私密性的缘故而将它剥离了),或者这个报头容易被欺骗,所以说,这条措施并不真正有效。

6. SQL注入

就是通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令

转载于:https://my.oschina.net/u/347386/blog/62670

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_753024.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

网站排名不稳定?网站托管专家来支招

网站建设起来了就会为排名情况所忧心。排名靠前才会引来较多流量,并获得转化率。现在网站托管专家来介绍下,怎么样提高网站排名和获得稳定排名?小伙伴赶紧上车get起来。第一、高质量原创内容蜘蛛一直都在提倡原创内容,它也会模拟人…

清理网站服务器空间什么意思,清理网站服务器磁盘内存

清理网站服务器磁盘内存 内容精选换一换本节操作指导您完成Windows操作系统云服务器磁盘空间清理。弹性云服务器匀出一部分磁盘空间来充当内存使用,当内存耗尽时,云服务器可以使用虚拟内存来缓解内存的紧张。但当内存使用率已经非常高时,频繁…

在你的网站上展示Rss Feed

2019独角兽企业重金招聘Python工程师标准>>> 如何在自己的网站上展示别的网站的rss feed,如google news。这样就可以在自己的网站上实时显示别的网站的新闻,就像自己的新闻一样。这个想法我好久前就有了,也在好几个月前找到了方法…

15个震撼视听的优秀 Flash 网站设计欣赏

如果你正在为你的Flash网站设计项目寻找灵感和新思路,那么这篇文章推荐的15个非常有创意的Flash网页作品相信能帮助到你。Flash网站页面美观,互动性强,可以声形并茂,实现普通的HTML网站不能制造出的质感和动作,特别是动…

VS2012+Win7网站发布详细步骤

VS2012Win7网站发布详细步骤 本机环境: 本文分三个部分介绍Web项目发布的常规方法,大神级别可以略过,主要是为了方便一些初学者。 第一部分:VS2012把项目发布到文件系统。 第二部分:IIS配置发布好的项目。 第三部分&a…

Hosts文件与钓鱼网站

有些病毒或***,修改你计算机上hosts文件,你访问某些网站就有可能访问到钓鱼网站,或者你的计算机不能打开某个网址,或者你能够打开网页,但是你的计算机不能升级病毒库,这时候你就应该检查一下你的计算机host…

今天给网站冒了一下险,嘿嘿...

今天中午逛站长之家的时候有一个很吸引人的广告,大概是:200IP/1.19元 云云,反正那些流量都是比较低的价格,而且看他那网站介绍,这些流量是是大型广告公司的弹窗广告效果,是真实的IP流量,所以今晚…

SharePoint Online 创建门户网站系列之定制栏目

前 言 SharePoint Online自带的库就带有二级页面和详细页面,也就是Allitems页面和DispForm页面,但是实在不够美观,尤其对于门户网站这一企业门面来说,更是无法接受。 下面,我们就开始学习如何定制SPO的二级页面和详细页…

ASP.NET Core 一步步搭建个人网站(6)_单页模式和优化

前言 HI,有段时间没有更新了,主要因为第一年前事情比较多,有些事得忙着张罗下;第二呢,对个人网站进行了一次大范围的优化,主要是申请的云服务器资源有限,1m的网络带宽,带上图片展示…

PHP相关系列 - 蚂蚁变大象:浅谈常规网站是如何从小变大的

来源:http://stblog.baidu-tech.com/?p1643 2005年,我开始和朋友们开始拉活儿做网站,当时第一个网站是在linux上用jsp搭建的,到后来逐步的引入了多种框架,如webwork、hibernate等。在到后来,进入公司&…

运维开发实战考题:计算教育网站投票排名

运维开发小项目实战:计算网站投票排名:shell/python/php都可!说明:近日老男孩培训受朋友委托,需要帮忙计算下面地址教育品牌投票排名http://vote.runsky.com/2013/12/jiaoyu/要求:1、按全部教育机构排名,按…

怎样在网站中加入baidu 搜索框

2019独角兽企业重金招聘Python工程师标准>>> <form action" http://www.baidu.com/baidu " target"_blank"> <table bgcolor"#FFFFFF"><tr><td> <input nametn typehidden valuebaidu> <a href&quo…

PHP网站使用JavaScript和Iframe简单实现部分刷新效果

本文主要是记录自己寒假作业PHP网站实现加载界面的文章&#xff0c;运行效果如下图所示。主要记录phphtmlApache开发网站的3个功能&#xff1a;(方便以后阅读和其他人学习) 1.如何实现简单页面布局 2.使用jsp如何实现隐藏与显示效果 3.通过iframe实现局…

转载和积累系列 - 大型网站系统架构的演化

转载来源&#xff1a;http://www.cnblogs.com/leefreeman/p/3993449.html 前言 一个成熟的大型网站&#xff08;如淘宝、京东等&#xff09;的系统架构并不是开始设计就具备完整的高性能、高可用、安全等特性&#xff0c;它总是随着用户量的增加&#xff0c;业务功能的扩展逐…

2月国内网站统计:百度居首 360安全中心第二

IDC评述网&#xff08;idcps.com&#xff09;03月05日报道&#xff1a;根据中国互联网协会-中国网站排名最新实时数据&#xff0c;截至2014年3月3日&#xff0c;国内网站独立访问量排名前五的是&#xff1a;百度、360安全中心、腾讯网、淘宝网和新浪&#xff0c;如下图。如图所…

知名互联网公司网站架构图

引言 近段时间以来&#xff0c;通过接触有关海量数据处理和搜索引擎的诸多技术&#xff0c;常常见识到不少精妙绝伦的架构图。除了每每感叹于每幅图表面上的绘制的精细之外&#xff0c;更为架构图背后所隐藏的设计思想所叹服。个人这两天一直在搜集各大型网站的架构设计图&…

大型网站技术学习-1. 虚拟化技术概述

牛人就不要看了~ 1.1 引言 先举个例子&#xff0c;一台物理主机有16G内存&#xff0c;用户A的程序只需要2G内存&#xff0c;用户B的程序只需要4G内存&#xff0c;如果没有用虚拟化技术&#xff0c;他们的解决方案如下&#xff1a; 两用户程序放到同一台物理机器上&a…

Nodejs学习笔记(六)--- Node.js + Express 构建网站预备知识

目录 前言新建express项目并自定义路由规则如何提取页面中的公共部分?如何提交表单并接收参数? GET 方式POST 方式如何字符串加密?如何使用session?如何使用cookies?如何清除session和cookies?写在之后前言 前面经过五篇Node.js的学习&#xff0c;基本可以开始动手构建一…

在C#开发中如何使用Client Object Model客户端代码获得SharePoint 网站、列表的权限情况...

自从人类学会了使用火&#xff0c;烤制的方式替代了人类的消化系统部分功能&#xff0c;从此人类的消化系统更加简单&#xff0c;加速了人脑的进化&#xff1b;自从SharePoint 2010开始有了Client Side Object Model &#xff0c;我们就可以不用在服务器上开发SharePoint解决方…

万网免费主机wordpress快速建站教程-域名申请

在上一篇文章中&#xff0c;小伙伴们已经申请好了万网的免费主机&#xff0c;接下来教大家如何申请域名。 由于万网免费主机要绑定在阿里备案的域名&#xff0c;现在以万网的域名注册为例子。 首先进入万网域名注册页面&#xff08;http://www.net.cn/domain&#xff09;&#…