悉知科技
首页
    电商团队建设
    • 电商团队组建优化
    • 电商团队招聘
    • SEO站(群)管理系统
    • 电商询盘管理系统
    • 客户案例
    • 知识百科
    品牌营销策划
    • 视频营销
    • 事件营销
    • 公关传播
    • 社会化新媒体营销
    • 客户案例
    • 品牌营销资讯
    网站建设开发
    • 建站服务
    • 建站优势
    • 建站套餐
    • 客户案例
    • 建站资讯
    内贸营销推广
    • PPC竞价服务
    • SEO推广服务
    • 社交化营销推广
    • 客户案例
    • 内贸推广知识
    外贸营销推广
    • 外贸服务
    • 谷歌开户托管
    • 外贸网站建设
    • 客户案例
    • 外贸知识技巧
    商业评估服务
    • 商业数据服务
    • 客户案例
    • 商业数据知识百科
    关于悉知科技
    当前位置:首页 > 网站建设开发 > 建站资讯 >

    我对网站漏洞的思考

    推荐信息更多 >
    选词技巧:企业做SEM竞价关键词该如
    关于网站备案:企业网站建站必须知道
    百度竞价推广怎么做?新网站竞价推广
    企业网站外链建设:友情链接合作对象
    网站被黑后如何快速恢复?处理被黑检
    营销型网站5要素:营销型网站建设注
    热度排行榜更多 >
    1开展企业新闻营销活动注意事项
    2看过“成人网站”要当心!一旦手机出
    3微信公众号该要怎么包装?从运营方法
    42019年如何给贫困山区捐衣服地址,20
    5捐赠衣物正规官方网站,中国上海红
    6新闻稿投放技巧:把握好时间点传播效

    我对网站漏洞的思考

    2020-08-24  |   浏览量:  |   标签:漏洞,使用者,用户

    我对网站漏洞的思考
    我对网站漏洞的思考

      3.11.2. Xpath注入攻击原理

      XPath注入攻击主要是通过构建特殊的输入,这些输入往往是XPath语法中的一些组合,这些输入将作为参数传入Web 应用程序,通过执行XPath查询而执行入侵者想要的操作,下面以登录验证中的模块为例,说明 XPath注入攻击的实现原理。

      在Web 应用程序的登录验证程序中,一般有用户使用者名(username)和密码(password) 两个参数,程序会通过用户使用者所提交输入的用户使用者名和密码来执行授权操作。若验证数值数据存放在XML文件中,其原理是通过查找user表中的用户使用者名 (username)和密码(password)的结果来进行授权浏览访问,

      例存在user.xml文件如下:

      Ben

      Elmore

      abc

      test123

      Shlomy

      Gantz

      xyz

      123test

      则在XPath中其典型的查询语句如下:

      //users/user[loginID/text()=’xyz’and password/text()=’123test’]

      但是,可以采用如下的方式方法实施注入攻击,绕过身份验证。如果用 户传入一个 login 和 password,例如 loginID = ‘xyz’ 和 password = ‘123test’,则该查询语句将返回 true。但如果用户使用者传入类似 ‘ or 1=1 or ”=’ 的值,那么该查询语句也会得到 true 返回值,因为 XPath 查询语句最终会变成如下代码:

      //users/user[loginID/text()=”or 1=1 or ”=” and password/text()=” or 1=1 or ”=”]

      这个字符串会在逻辑上使查询一直返回 true 并将一直允许攻击者浏览访问系统。攻击者可以利用 XPath 在应用程序中动态地操作 XML 文档。攻击完成登录可以再通过XPath盲入技术获得最高权限帐号和其它重要文档信息。

      3.12. 逻辑漏洞 / 业务漏洞

      3.12.1. 简介

      逻辑漏洞是指由于程序逻辑不严导致一些逻辑分支处理错误造成的漏洞。

      在实际建设开发中,因为建设开发者水平不一没有安全意识,而且业务发展迅速内部测试没有及时到位,所以常常会出现类似的漏洞。

      3.12.2. 安装逻辑

      查看能否绕过判定重新安装

      查看能否利用安装文件获得信息

      看能否利用调整更新功能获得信息

      3.12.3. 交易

      3.12.3.1. 购买

      调整修改支付的价格

      调整修改支付的状态

      调整修改购买数量为负数

      调整修改金额为负数

      重放成功的请求

      并发数值数据库锁处理不当

      3.12.3.2. 业务风控

      刷优惠券

      套现

      3.12.4. 账户

      3.12.4.1. 注册

      覆盖注册

      ’尝试重复用户使用者名

      注册遍历猜解已有账号

      3.12.4.2. 登录

      撞库

      账号劫持

      恶意尝试帐号密码锁死账户

      3.12.4.3. 找回密码

      重置任意用户使用者密码

      密码重置后新密码在返回包中

      Token验证逻辑在前端

      3.12.4.4. 调整修改密码

      越权调整修改密码

      调整修改密码没有旧密码验证

      3.12.5. 验证码

      验证码强度不够

      验证码无时间限制或者失效时间长

      验证码无猜测次数限制

      验证码传递特殊的参数或不传递参数绕过

      验证码可从返回包中直接获得

      验证码不刷新或无效

      验证码数量有限

      验证码在数值数据包中返回

      调整修改Cookie绕过

      调整修改返回包绕过

      图形验证码可OCR或使用机器学习识别

      验证码用于移动端手机短信/邮箱轰炸

      3.12.6. Session

      Session机制

      Session猜测

      Session伪造

      Session泄漏

      Session Fixation

      3.12.7. 越权

      水平越权

      攻击者可以浏览访问与他拥有相同权限的用户使用者的资源

      以上由分析整理。

    转载自:我对网站漏洞的思考

    网站建设服务

    悉知科技是一个有着12年经验的网站建设开发公司,品牌建站/外贸网站建设/谷歌营销推广/品牌营销策划,这些我们都能帮您搞定!

    在线咨询

    网站建设制作方案是什么 ? 报价多少钱 ?

    获取建站报价
    上一条:网站外链不得不说的故事 下一条:不管你有多少平台,你都应该有一个好的独立网站
    【龙海网站建设】龙海网站建设制作公司_龙海在线建网站

    【龙海网站建设】龙海网站建设制作


    【龙海网站制作网站建设】龙海网站制作网站建设设计制作公司企业_龙海在线网站建设网站制作龙海网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支持2.站点
    【漯河网站建设】漯河网站建设制作公司_漯河免费建站建网站

    【漯河网站建设】漯河网站建设制作


    【漯河网站制作网站建设】漯河网站制作网站建设设计制作公司企业_漯河无偿网站建设网站建设网站制作漯河网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支
    【明港网站建设】明港网站建设制作公司_明港在线做建站

    【明港网站建设】明港网站建设制作


    【明港网站制作网站建设】明港网站制作网站建设设计制作公司企业_明港在线做网站建设明港网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支持2.站点网站的
    【南平网站建设】南平网站建设制作平台_南平在线做网站

    【南平网站建设】南平网站建设制作


    【南平网站制作网站建设】南平网站制作网站建设设计制作第三方平台_南平在线做网站站点南平网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支持2.站点网站
    【南阳网站建设】南阳网站建设制作平台_南阳在线建网站

    【南阳网站建设】南阳网站建设制作


    【南阳网站制作网站建设】南阳网站制作网站建设设计制作第三方平台_南阳在线网站建设网站制作南阳网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支持2.站
    我们已经为 1000+ 客户提供了 网站建设开发 等相关服务 咨询获取报价
    多一份方案参考,总有益处
    获取方案及报价

    获取报价

    在线沟通

    添加微信好友

    18595836063

    成就客户,是我们的荣耀

    联系我们

    关于我们

    悉知科技(世界工厂网)团队成立于2008年,隶属于世邦工业科技集团。经过10年快速、稳健的发展,世界工厂网凭借雄厚的技术实力、专业的产品服务以及强大的资源背景,成功服务了数百万中国制造业企业,是中国电子商务综合服务提供商和线上生态建设服务的先行者。

    提供服务内容

    - 网站建设服务

    - 电商团队服务

    - 内贸营销推广

    - 外贸营销推广

    - 品牌营销建设

    - 商业数据服务

    联系我们

    18595835659

    lili01@gongchang.com

    河南省郑州市高新区科学大道169号

    3388293726

    您也可以咨询我们的在线客服或预约资深顾问

    提交免费电话
    信息保护中请放心填写

    立即获取报价

    信息保护中请放心填写
    获取报价

    免费电话

    在线咨询

    获取报价

    豫网文(2018)2118-024号 | Copyright 2008-2019 xizhi.com All Rights Reserved| 郑公备:41011002000005 | 豫公网安备 41010202002051号