常见web漏洞排查

2018-12-19  本文已影响0人  d93c0d3b5051

最近在排查一个项目存在的漏洞的时候,补充了一些知识,搜集了一些资料,整理一下。

弱口令漏洞(weak password)

  1. 不适用空口令或者系统缺省的口令,这些口令众所周知,为典型的弱口令;
  2. 口令长度不少于8个字符;
  3. 口令不应该为连续的某个字符(例如:AAAAAA)或者重复某些字符的组合(例如tzf.tzf.)
  4. 口令应该为一下四类字符的组合,大写字母(A-Z)、小写字母(a-z)、数字(0-9)和特殊字符。每类字符至少包含一个。如果某类字符只包含一个、那么该字符不应该为首字符或者尾字符。
  5. 口令中不应包含本人、父母、子女和配偶的的姓名和出生日期、纪念日期、登录名、E-mail地址等等与本人相关的信息,以及字典中的单词。
  6. 口令不应该为用数字或者符号代替某些字母的单词。
  7. 口令应该易于记住且可以快速输入,防止他人从你身后很容易看到你的输入。
    至少90条内更换一次口令。
    [图片上传中...(image.png-97e0e2-1545181638274-0)]

文件上传漏洞

数据库安全漏洞问题

1. 错误的部署

2. 离线服务器数据泄露

3.错误配置数据库

4. SQL注入攻击

5.权限配置不当

目录遍历漏洞

中间件漏洞

1.Struts2远程命令执行漏洞

2.Tomcat远程部署漏洞

3.Java反序列化漏洞

上一篇 下一篇

猜你喜欢

热点阅读