什么是web安全的范畴?
其实web安全大家都接触过,咱们从web安全的角度去了解一下这些漏洞,常见的安全漏洞有以下五种:
1.常见漏洞-SQL注入 1.什么是SQL注入? Sql语句以字符串的形式通过api传给数据库可以增删改查数据,数据库自身无法分辨传入的字符串是否合法,导致数据库以当前调用者身份执行预期之外的命令并返回结果 2.产生哪些影响?
例子:利用SQL输入插入后门,首先是一个SQL注入点,可以通过数字注入看到所有人的薪水,然后使用以下SQL指令可以修改薪水•101; update employee set salary=10000 3.产生的重大安全事件? 1.csdn用户数据泄露 2.中国石油x分站数据泄露 3.汉庭2000万开房数据泄露 2.常见漏洞-XSS影响 1.什么是XSS? 开发没有对用户输入进行严格过滤导致用户可以提交脚本和html标签可以被执行。 2.产生哪些影响?
3.常见漏洞-权限提升 1.垂直权限提升
2.水平权限提升 水平越权问题,View这个操作不能像Delete一样对Tom进行权限上的控制,那么与Tom出于同一层级的其它用户也具有这个权限,所以说Tom可以通过拦截修改employee_id水平的访问其它人的资料,也是属于非正常逻辑. 4.常见漏洞-文件上传漏洞 1.什么是文件上传漏洞 Web应用程序在处理用户上传的文件操作时,如果路径,文件名,后缀名用户可控的话,会导致脚本木马上传到web服务器上,直接控制服务器 *木马下载:https://github.com/tennc/webshell 5.常见漏洞-登陆验证失败 1.登陆登陆权限验证失败 用户登陆验证代码有bug,可以绕过验证直接登陆 在实际的项目中,安全方面的问题是一个很重要的环节,需要专门的测试人员来把关。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|