如何检测网站漏洞,web漏洞扫描工具盘点

   2023-01-12 互联网0
核心提示:一、常见漏洞 1、 高危漏洞 XSS跨站脚本漏洞:由于程序员在编写程序时对用户提交的数据没有做充分的合规性判断和进行HTML编码处理,直接把数据输出到浏览器客户端,这样导致用户可以提交一些特意构造的脚本代码或HTML标签代码,并在

如何检测网站漏洞,web漏洞扫描工具盘点

一、常见漏洞

1、 高危漏洞

XSS跨站脚本漏洞:由于程序员在编写程序时对用户提交的数据没有做充分的合规性判断和进行HTML编码处理,直接把数据输出到浏览器客户端,这样导致用户可以提交一些特意构造的脚本代码或HTML标签代码,并在输出到浏览器时被执行。

SQL注入漏洞:通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。

具体来说,它是利用现有应用程序,将(恶意)的SQL命令注入到后台数据库引擎执行的能力,它可以通过在Web表单中输入(恶意)SQL语句得到一个存在安全漏洞的网站上的数据库,而不是按照设计者意图去执行SQL语句。

网站存在备份文件:网站的使用过程中,往往需要对网站中的文件进行修改、升级。此时就需要对网站整站或者其中某一页面进行备份。当备份文件或者修改过程中的缓存文件因为各种原因而被留在网站web目录下,而该目录又没有设置访问权限时,便有可能导致备份文件或者编辑器的缓存文件被下载,导致敏感信息泄露,给服务器的安全埋下隐患。

2、 中危漏洞

目录遍历漏洞:网站存在配置缺陷,存在目录可浏览漏洞,这会导致网站很多**文件与目录泄露,比如数据库备份文件、配置文件等,攻击者利用该信息可以更容易得到网站权限,导致网站被黑。

文件上传漏洞:没有对文件上传限制, 可能会被上传可执行文件,或脚本文件进一步导致服务器沦陷。

敏感信息泄露:系统暴露内部信息,如:网站的绝对路径、网页源代码、SQL语句、中间件版本、程序异常等信息。

默认口令、弱口令:因为默认口令、弱口令很容易让人猜到。

3、低危漏洞

异常错误处理:当错误发生时,向用户提交错误提示是很正常的事情,但是如果提交的错误提示中包含了太多的内容,就有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

后台地址泄露:网站利用一些开源的软件做后台,并且没有修改后台登录地址,攻击者经常使用这个地址进行网站的后台登陆,比如弱密码、表单绕过、暴力**等,从而得到网站的权限。

Flash标签配置不当漏洞:网页在引入flash的时候,会通过object/embed标签,在设置的时候,如果一些属性配置不当,会带来安全问题:

    allowscr-iptaccess:是否允许flash访问浏览器脚本。如果不对不信任的flash限制,默认会允许调用浏览器脚本,产生XSS漏洞。always(默认值),总是允许;sameDomain,同域允许;never,不允许 allowNetworking:是否允许flash访问Actionscript中的网络API。如果不对不信任的flash限制,会带来flash弹窗、CSRF等问题。all,允许所有功能,会带来flash弹窗危害;internal,可以向外发送请求/加载网页;none,无法进行任何网络相关动作(业务正常功能可能无法使用)

网站存在敏感目录:网站存在敏感目录,例如 /upload /database /bak,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

二、漏洞解决方案

1、SQL注入漏洞

1.过滤掉一些常见的数据库操作关键字:select,insert,update,delete,and,*等;

2.所有的查询语句都使用数据库提供的参数化查询接口,即在构造动态SQL语句时,一定要使用类安全(type-safe)的参数加码机制。

3.对进入数据库的特殊字符(\'”<>&*;等)进行转义处理,或编码转换。

4.确认每种数据的类型和数据长度,比如数字型的数据就必须是数字,数据库中的存储字段必须对应为int型。

5.控制错误信息:关闭错误提示信息,将错误信息写到系统日志,防止攻击者利用这些错误信息进行一些判断。

6.锁定你的数据库的安全,只给访问数据库的web应用功能所需的最低的权限。

2、XSS跨站脚本漏洞

1.假定所有输入都是可疑的,必须对所有输入中的script、iframe等字样进行严格的检查。

2.尽量采用POST而非GET提交表单。

3.不要仅仅在客户端做数据的验证与过滤,关键的过滤步骤在服务端进行。

4.将单步流程改为多步,在多步流程中引入效验码。

每一步都产生一个验证码作为hidden表单元素嵌在中间页面,下一步操作时这个验证码被提交到服务器,服务器检查这个验证码是否匹配。这为攻击者增加了麻烦,而且攻击者必须在多步流程中拿到上一步产生的效验码才有可能发起下一步请求,这几乎无法做到的。

5.只在允许anonymous访问的地方使用动态的javascript。

6.引入用户交互,简单的一个看图识数可以堵住几乎所有的非预期特权操作。

3、目录遍历漏洞:

1.关闭Web容器(如IIS/Apache等)的目录浏览功能,比如IIS中关闭目录浏览功能:在IIS的网站属性中,勾去“目录浏览”选项;

2.在防范遍历路径漏洞的方法中,最有效的是权限的控制,谨慎的处理向文件系统API传递过来的参数路径。

3.数据净化,对网站用户提交过来的文件名进行硬编码或者统一编码,对文件后缀进行白名单控制,对包含了恶意的符号或者空字节进行拒绝。

4、后台地址泄露:

1.配置好后台登录地址的访问权限,比如只允许某个IP或IP段的用户访问;

2.将后台登录地址隐藏,改个不容易猜到的路径。

3.把网站系统后台与网站前端页面分离部署,后台系统部署在内网。

 
标签: 漏洞 攻击者 网站
反对 0举报 0 评论 0
 

免责声明:本文仅代表作者个人观点,与爱美生活网(本网)无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
    本网站有部分内容均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,若因作品内容、知识产权、版权和其他问题,请及时提供相关证明等材料并与我们留言联系,本网站将在规定时间内给予删除等相关处理.

  • A股史上最严减持新规落地 封堵了诸多减持漏洞
    A股史上最严减持新规落地 封堵了诸多减持漏洞
    近日,A股史上最严减持新规落地,该新规封堵了之前很多的减持漏洞,比如离婚减持、转融通减持、增发减持套利等等,虽然不及预期但起码各种限制全面升级了。5月24日,证监会正式发布《上市公司股东减持股份管理暂行办法》(以下简称《减持管理办法》)、《
  • 女子半年吃出200多次异物被刑拘 钻外卖的空子赚上万块可取吗
    女子半年吃出200多次异物被刑拘 钻外卖的空子赚
    近日,西安一女子依靠点外卖吃出异物的骗钱手法被发现,警方将其刑拘,这种钻空子的方式是万万不可取的。据相关信息报道,远在西安的邓某某住在一所高档小区,每天在家点其他城市的外卖,将其送到某某小区门口。餐品到达之后就用一张吃出异物的图片要求商家赔
  • 东方甄选陷“小作文”风波 俞敏洪如何回应 管理有漏洞
    东方甄选陷“小作文”风波 俞敏洪如何回应 管理
    新东方创始人俞敏洪于12月14日近期东方甄选的小作文争议风波进行了回应表示此事本身是内部的一件小事,但由于处理不当变成了澎湃汹涌的网络舆情。东方甄选陷“小作文”风波 俞敏洪在声明中表示,首先小编作为东方甄选的员工,在官方账号上发布自己的观点
  • 美国又做什么 填补漏洞 防止美企绕过限制对华出口AI芯片
    美国又做什么 填补漏洞 防止美企绕过限制对华出
    美国一名官员近期表示将会发布更多的措施填补漏,阻止美国芯片制造商将美国政府的限制绕过而向中国出售AI芯片。这些措施是拜登政府所采取的使更多人工智能芯片不能被出口行动当中的一部分。美国又做什么 根据媒体透露美国所颁发的新措施是去年10月美国所
  • 催收员变成信息贩子 利用漏洞获取地址
    催收员变成信息贩子 利用漏洞获取地址
    近日,一则催收员沦为信息贩子的消息引发了网友的关注,曾经从事过催收工作的湖南邵东人朱某某表示,现在淘宝客服和物流公司客服的管理有相应的漏洞,可以通过这些漏洞获得用户的真实姓名和地址,获得这些信息之后,就可以出卖给他人,来获取相应的利益。平均
  • 网页检测不到数字证书(网站漏洞扫描工具推荐)
    网页检测不到数字证书(网站漏洞扫描工具推荐)
    seo spider mac版又名尖叫青蛙SEO蜘蛛,是一款强大的网络爬虫软件,可以帮助您从不同的网页上选择需要抓取的内容,可以抓取网站的网址,并且可以实时分析结果,还会收集关键性的现场数据,便于SEO做出正确的决策,即使是无法响应的网页也
  • 罚金350万元 华贵人寿一众高管被问责 天价罚单漏洞
    罚金350万元 华贵人寿一众高管被问责 天价罚单
    华贵人寿近日收到了贵州银保监局所开出的16张罚单,包括华贵人寿的董事长汪振武在内一共有14名,直接的责任人被处罚,处罚的总金额达到人民币349.5万,成为保险业年内最高的罚金额度。天价罚单漏洞 华贵人寿近日发布公告表示公司将会以此次惩罚为戒
  • 漫长的季节漏洞有哪些 漫长的季节凶手是谁结局是什么
    漫长的季节漏洞有哪些 漫长的季节凶手是谁结局
    《漫长的季节》漏洞有哪些第一个疑点,套牌车司机和被套牌车撞的那个神秘人,这两个人一直没有露正脸。观众看不到这两个人,剧中的角色始终也没看到这两个人。随着剧情的发展,现在撞人的套牌车司机已经基本锁定,但被撞的到底是谁,现在只有推测。剧中给出的
    05-05
  • 廉洁从业风险常发生于()的缝隙之中,即使是非
    很多小伙伴都积极入坑,但并非那么容易上手,尤其对新手玩家不是很友好,攻略问答中常常会遇到廉洁从业风险常发生于()的缝隙之中,即使是非常完美,也不可避免地存在一些漏洞和薄弱环节。不知如何解决,为此小编给大家收集整理廉洁从业风险常发生于()的缝
    03-19
  • 婚姻危机如何化解 教你几招修补婚姻漏洞
    夫妻双方要如何化解婚姻危机方法1、置之死地而后生是针对那种对婚姻不满意,但又不是真想离婚的情况而提出的。有的夫妻,一方对另一方不满意,总是拿离婚来说事,天天嚷嚷着要离婚。有时还弄得真像那么回事。而处于弱势的一方,也觉得郁闷,被对方弄得很烦。
    08-04
点击排行