一、经典漏洞
'or' '='
这样的漏洞解决起来也是比较容易的,过滤用户名和密码即可,不过也常常被忽视。
二、验证用户权限漏洞
cookies保存在本地机子上记录用户的一些信息,顾在本地可以进行恶意修改
session保存在服务器上,较占用服务器资源。
防止此类漏洞的办法是进行双重验证。
三、垮站攻击漏洞
例子:<script>alert("test only alert dialog box")</script>
这仅仅是弹出一对话框,可想而知,挂马或者跳转其他站点便很容易实现。
此类漏洞如被黑客利用,后果很严重,首先受害者是浏览网页的用户。
解决方案:过滤 < > % ASCⅡ码等,简单的也可以通过限制表单长度解决。
四、注入攻击漏洞
http://www.*****.com/edit.asp?id=8
edit.xxx? xxx=???
' 判定是否出错
' and 1=1
' and 1=2 通过后俩个看其页面是否相同,如1正常,2不正常,则可断定有注入点。
../union select 1,2,3,4,5,6,7 form admin 直接对数据进行查询
防止这样的漏洞是过滤 ' " 及ASCⅡ码。
五、数据库漏洞
1、防下载没有做好
<% %>
对于一些.asp和.php网站来说, ../date/#difedate.asp
可以 ../date/%23difedate.asp
2、利用跨漏洞写shell
如写蓝屏木马
总结:所谓漏洞,就是不易被发觉的弱点,想成功入侵可不是件容易的事,教程之类也只是说说而已,多为理论,不可不看,也不可多看,关键还是靠自己去多钻研测试。笔记记的较粗略,不过也说明了基本问题,感兴趣的慢慢领悟吧。
网站漏洞分析
原创hanbing2008 博主文章分类:网络安全 ©著作权
©著作权归作者所有:来自51CTO博客作者hanbing2008的原创作品,请联系作者获取转载授权,否则将追究法律责任
上一篇:Linux问题篇
下一篇:PHP开发1-开发环境及工具
提问和评论都可以,用心的回复会被更多人看到
评论
发布评论
相关文章
-
Linux系统之部署web-check网站分析工具
Linux系统之部署web-check网站分析工具
bash apache web Linux -
网站漏洞测试 从业界经验分析客户网站漏洞问题
这几天在2020RSAC安全行业盛会上听了一名大佬的经验分享,感觉得益匪浅。一、测试服务中的常见问题1、对客户网站系统
网站漏洞测试 网站安全测试 网站渗透测试 网站漏洞查找 网站安全防护加固 -
渗透测试对网站漏洞代码分析
近期许多网民跟我说为何出現系统漏洞的网站程序全是PHP开发设计的,而非常少有JAVA和Python的渗透案例,先不用说python
网站漏洞测试 网站安全测试 网站代码漏洞分析 网站安全公司 网站安全加固 -
网站漏洞测试分析查找问题攻防演练
漏洞分析和渗透测试是网站安全攻击和防御演习攻击者的常用方法。通过收集目标系统的信息和综合分析,使用适当的攻击工具对目标系统的安全漏洞进行相关
网站漏洞测试查找 网站渗透测试 网站漏洞寻找 服务器 安全攻防 -
测试网站漏洞
测试漏洞
网站 -
分享网站漏洞检测与如何修复网站逻辑漏洞
在网站安全的日常安全检测当中,我们SINE安全公司发现网站的逻辑漏洞占比也是很高的,前段时间某酒店网站被爆出存在高危的逻辑漏洞
网站漏洞如何修复 如何修复网站漏洞 网站漏洞修补 数据 服务器 -
网站漏洞如何修复web漏洞jeecms
jeecms 最近被爆出高危网站漏洞,可以导致网站被上传webshell木马文件,受影响的版本是jeecms V6.0版本到jeecmsV7.0版本。
如何修复网站漏洞 网站漏洞该怎么修复 网站漏洞修复公司 上传 服务器