工作生活

HTTP——web攻击技术

2019-07-08  本文已影响0人  章鱼要回家

攻击目标:应用HTTP协议的服务器和客户端,以及运行在服务器上的Web应用等资源。
目前互联网的攻击大多将Web应用作为攻击目标。

不安全的HTTP

现今几乎所有Web网站都会使用会话(session)管理、加密处理等安全性方面的功能,而HTTP协议内并不具备这些功能。因此,需要开发者自行设计并开发认证及会话管理功能来满足Web应用的安全需求。这意味着没有一个统一的实现,安全等级并不完备,Web应用背后仍存在各种易被攻击者利用安全漏洞的Bug。

攻击模式

主动攻击:攻击者通过直接访问Web应用,把攻击代码传入,直接对服务器上的资源进行攻击。具有代表性的攻击是SQL注入攻击和OS命令注入攻击。
被动攻击:利用圈套执行攻击代码的模式,主要攻击用户的资源和权限。代表性的有跨站脚本攻击和跨站点请求伪造。
利用被动攻击,可发起对原本从互联网上无法直接访问的企业内网等网络的攻击。只要用户踏入攻击者预先设好的陷阱,在用户能够访问到的网络范围内,即使是企业内网也同样会受到攻击。

安全漏洞
因输出值转义不完全引发的安全漏洞
因设置或设计上的缺陷引发的安全漏洞
因会话管理疏忽引发的安全漏洞

会话管理是用来管理用户状态的必备功能,但如果在会话管理上有所疏漏,就会导致用户的认证状态被窃取等后果。

其他安全漏洞
上一篇 下一篇

猜你喜欢

热点阅读