悉知科技
首页
    电商团队建设
    • 电商团队组建优化
    • 电商团队招聘
    • SEO站(群)管理系统
    • 电商询盘管理系统
    • 客户案例
    • 知识百科
    品牌营销策划
    • 视频营销
    • 事件营销
    • 公关传播
    • 社会化新媒体营销
    • 客户案例
    • 品牌营销资讯
    网站建设开发
    • 建站服务
    • 建站优势
    • 建站套餐
    • 客户案例
    • 建站资讯
    内贸营销推广
    • PPC竞价服务
    • SEO推广服务
    • 社交化营销推广
    • 客户案例
    • 内贸推广知识
    外贸营销推广
    • 外贸服务
    • 谷歌开户托管
    • 外贸网站建设
    • 客户案例
    • 外贸知识技巧
    商业评估服务
    • 商业数据服务
    • 客户案例
    • 商业数据知识百科
    关于悉知科技
    当前位置:首页 > 网站建设开发 > 建站资讯 >

    渗透测试中网站登录接口的漏洞测试分享

    推荐信息更多 >
    选词技巧:企业做SEM竞价关键词该如
    关于网站备案:企业网站建站必须知道
    百度竞价推广怎么做?新网站竞价推广
    企业网站外链建设:友情链接合作对象
    网站被黑后如何快速恢复?处理被黑检
    营销型网站5要素:营销型网站建设注
    热度排行榜更多 >
    1开展企业新闻营销活动注意事项
    2看过“成人网站”要当心!一旦手机出
    3微信公众号该要怎么包装?从运营方法
    42019年如何给贫困山区捐衣服地址,20
    5捐赠衣物正规官方网站,中国上海红
    6新闻稿投放技巧:把握好时间点传播效

    渗透测试中网站登录接口的漏洞测试分享

    2020-08-31  |   浏览量:  |   标签:使用者,站点,网站

    渗透测试中网站登录接口的漏洞测试分享
    渗透测试中网站登录接口的漏洞测试分享

      从业渗透测试服务已经有十几年了,在对客户使用者网站站点进行漏洞检测,安全渗透时,尤其网站站点用户使用者登录功能上发现的漏洞很多,想总结一下在渗透测试过程中,网站站点登录功能上都存在哪些网站站点安全隐患,下面就有请我们SINE安全的工程师老陈来给大家总结一下,让大家都有更好的了解网站站点,在对自己网站站点进行建设开发的过程中,尤其用户使用者登录功能上做好网站站点安全防护,防止网站站点被攻击。

      网站站点登录有安全验证与效验,从分支上又可以分出其他代码功能,包括包含用户使用者注册,忘记密码,用户使用者登录框,调整修改密码,验证码(image图片以及短信验证码,邮箱验证码等功能),用户使用者登录信息安全提示,密码错误还是输入的账号不对,以及账号频繁登录的锁定安全机制功能,大大小小的功能组成了网站站点的登录功能。那么我们SINE安全在对客户使用者网站站点进行渗透测试服务的时候,在网站站点登录功能里到底发现那些致命的漏洞?下面我们来详细的举例说明:

      第一我们从最简单的一个用户使用者登录框上来说,很多客户使用者网站站点并没有对用户使用者前端输入的参数值进行安全过滤,导致账户名字与密码里可以插入恶意的参数值,导致SQL注入漏洞的发生,再一个就是使用万能的密码进行登录,可以绕过数值数据库,直接登录网站站点。SINE安全是如何帮用户使用者修复这个SQL注入漏洞呢?针对SQL注入的修复办法是:对用户使用者登录的账号密码字段的参数值进行预编译,不允许特殊字符的输入与传输,在代码里写入get,post,cookies提交方式的安全拦截,发现恶意的字符包括包含<,>,\,/,,,",select,update,@,等等进行拦截,并返回错误提示,对特定的sql语句在代码里进行预编译,禁止多余的参数插入到账号与密码字段中。

      用户使用者ID与密码被暴力破解,很多客户使用者网站站点并没有对网站站点的登录进行安全判断,导致攻击者可以随意的对其进行任意的账号密码尝试登录,有些甚至有密码字典,可以不断去猜解用户使用者的ID与密码,导致网站站点用户使用者被恶意登录,资料恶意篡改等情况发生。对这种渗透中发现的漏洞我们SINE安全的修复办法是:提升增加验证码功能(image图片验证码,或者是短信验证码),每次登录都必须输入对的验证码,如果验证码不对那就不允许登录,也可以将验证码做时间的限制,30秒才能重新获得。 再一个对用户使用者ID输入错误的提示,可以混淆攻击者的视线,提示是密码错误。在用户使用者登录次数达到6次以上直接锁定该账户的登录。

      XSS跨站攻击漏洞也会在用户使用者登录框中发生,比较常见的就是用户使用者名的参数值中,有些客户使用者网站站点没有对XSS恶意代码进行安全效验,导致可以输入错误的账号进行登录,当错误登录的时候,后台有可能会有错误的用户使用者登录记录,包括包含post数值数据包里网站站点来源都会插入XSS攻击代码,导致管理员在查看用户使用者登录错误日志的时候触发XSS漏洞。XSS跨站漏洞可以获得用户使用者的cookies值,以及网站站点后台的地址,并可以将查看浏览器打开后台进行截图等功能,如何修复XSS跨站漏洞?对get,post,cookies的提交方式进行安全过滤,拦截掉<,>,,img,"",等字符。

      任意用户使用者注册漏洞也会在网站站点登录功能上发生,可以用来猜测网站站点是不是是否有注册过该用户使用者名,进行批量的暴力枚举。对注册使用的验证码进行绕过,使用正确的短信验证码提交注册即可绕过注册,移动端手机以及邮箱的验证码过于太短,导致暴力破解,针对于这样的网站站点漏洞我们SINE安全的修复建议是对验证码和注册信息进行同步请求,对验证码进行验证是不是是否正确,然后再来确定注册的信息是不是是否与验证码是一体的。

      还有很多网站站点功能在渗透测试过程中出现的漏洞,这里总结的是上部分,下一部分我们将会在下一篇信息文章中跟大家揭晓,也希望这些的渗透测试分享能让大家对网站站点的安全有所了解,只有真正的了解了自己的网站站点,才能把安全做好,知彼知己百战不殆。在网站站点上线以及发生安全问题后,一定要做渗透测试服务,提前检测网站站点存在的漏洞,以及模拟攻击者的手法去查找漏洞根源,防患于未然,国内做的比较专业网站站点渗透测试公司企业推荐Sinesafe,绿盟,启明星辰等等专业的安全公司企业都是比较不错的。

    转载自:渗透测试中网站登录接口的漏洞测试分享

    网站建设服务

    悉知科技是一个有着12年经验的网站建设开发公司,品牌建站/外贸网站建设/谷歌营销推广/品牌营销策划,这些我们都能帮您搞定!

    在线咨询

    网站建设制作方案是什么 ? 报价多少钱 ?

    获取建站报价
    上一条:网站漏洞测试与修复漏洞Laravel框架 下一条:网站存在漏洞 导致用户信息被泄露
    【龙海网站建设】龙海网站建设制作公司_龙海在线建网站

    【龙海网站建设】龙海网站建设制作


    【龙海网站制作网站建设】龙海网站制作网站建设设计制作公司企业_龙海在线网站建设网站制作龙海网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支持2.站点
    【漯河网站建设】漯河网站建设制作公司_漯河免费建站建网站

    【漯河网站建设】漯河网站建设制作


    【漯河网站制作网站建设】漯河网站制作网站建设设计制作公司企业_漯河无偿网站建设网站建设网站制作漯河网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支
    【明港网站建设】明港网站建设制作公司_明港在线做建站

    【明港网站建设】明港网站建设制作


    【明港网站制作网站建设】明港网站制作网站建设设计制作公司企业_明港在线做网站建设明港网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支持2.站点网站的
    【南平网站建设】南平网站建设制作平台_南平在线做网站

    【南平网站建设】南平网站建设制作


    【南平网站制作网站建设】南平网站制作网站建设设计制作第三方平台_南平在线做网站站点南平网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支持2.站点网站
    【南阳网站建设】南阳网站建设制作平台_南阳在线建网站

    【南阳网站建设】南阳网站建设制作


    【南阳网站制作网站建设】南阳网站制作网站建设设计制作第三方平台_南阳在线网站建设网站制作南阳网站制作网站建设悉知科学技术网站建设推荐1.网站制作网站建设基础服务,不懂的网站制作网站建设知识各项协助支持2.站
    我们已经为 1000+ 客户提供了 网站建设开发 等相关服务 咨询获取报价
    多一份方案参考,总有益处
    获取方案及报价

    获取报价

    在线沟通

    添加微信好友

    18595836063

    成就客户,是我们的荣耀

    联系我们

    关于我们

    悉知科技(世界工厂网)团队成立于2008年,隶属于世邦工业科技集团。经过10年快速、稳健的发展,世界工厂网凭借雄厚的技术实力、专业的产品服务以及强大的资源背景,成功服务了数百万中国制造业企业,是中国电子商务综合服务提供商和线上生态建设服务的先行者。

    提供服务内容

    - 网站建设服务

    - 电商团队服务

    - 内贸营销推广

    - 外贸营销推广

    - 品牌营销建设

    - 商业数据服务

    联系我们

    18595835659

    lili01@gongchang.com

    河南省郑州市高新区科学大道169号

    3388293726

    您也可以咨询我们的在线客服或预约资深顾问

    提交免费电话
    信息保护中请放心填写

    立即获取报价

    信息保护中请放心填写
    获取报价

    免费电话

    在线咨询

    获取报价

    豫网文(2018)2118-024号 | Copyright 2008-2019 xizhi.com All Rights Reserved| 郑公备:41011002000005 | 豫公网安备 41010202002051号