數(shù)十年專注企業(yè)數(shù)字化轉(zhuǎn)型、智能化升級(jí)、企業(yè)上云解決方案服務(wù)商
工單提交 騰佑科技咨詢熱線咨詢熱線: 400-996-8756
百度云服務(wù)中心騰佑科技公司
云服務(wù)器活動(dòng) 服務(wù)器租用 服務(wù)器托管 機(jī)柜租賃 帶寬租賃
  • 最新資訊
  • 熱門(mén)資訊
  • 最熱資訊
智能建站

Web服務(wù)器常見(jiàn)8種安全漏洞

發(fā)布時(shí)間:2019-04-11 作者:admin

簡(jiǎn)述:當(dāng)今網(wǎng)絡(luò)發(fā)達(dá)的時(shí)代,對(duì)于網(wǎng)絡(luò)安全要特別的注意,不穩(wěn)定的網(wǎng)絡(luò)空間,對(duì)于用戶在使用過(guò)程中的安全要非常的注重了。因?yàn)椴还苁枪净蛘呤莻€(gè)人在有危險(xiǎn)進(jìn)行攻擊的時(shí)候,都是對(duì)文件等方面造成損失,今天我們騰佑科技為您

當(dāng)今網(wǎng)絡(luò)發(fā)達(dá)的時(shí)代,對(duì)于網(wǎng)絡(luò)安全要特別的注意,不穩(wěn)定的網(wǎng)絡(luò)空間,對(duì)于用戶在使用過(guò)程中的安全要非常的注重了。因?yàn)椴还苁枪净蛘呤莻€(gè)人在有危險(xiǎn)進(jìn)行攻擊的時(shí)候,都是對(duì)文件等方面造成損失,今天我們騰佑科技為您做簡(jiǎn)單的介紹:
1.物理路徑泄露:它有一個(gè)特點(diǎn)就是被請(qǐng)求的文件肯定屬于CGI腳本,而不是靜態(tài)HTML頁(yè)面,Web服務(wù)器的某些顯示環(huán)境變量的程序錯(cuò)誤的輸出了Web服務(wù)器的物理路徑,這應(yīng)該算是設(shè)計(jì)上的問(wèn)題。
2.目錄遍歷

目錄遍歷對(duì)于Web服務(wù)器來(lái)說(shuō)并不多見(jiàn),通過(guò)對(duì)任意目錄附加“../”,或者是在有特殊意義的目錄附加“../”,或者是附加“../”的一些變形,如“..”或“..//”甚至其編碼,都可能導(dǎo)致目錄遍歷。前一種情況并不多見(jiàn),但是后面的幾種情況就常見(jiàn)得多,以前非常流行的IIS二次解碼漏洞和Unicode解碼漏洞都可以看作是變形后的編碼。

3.執(zhí)行任意命令

執(zhí)行任意命令即執(zhí)行任意操作系統(tǒng)命令,主要包括兩種情況。一是通過(guò)遍歷目錄,如前面提到的二次解碼和UNICODE解碼漏洞,來(lái)執(zhí)行系統(tǒng)命令。另外一種就是Web服務(wù)器把用戶提交的請(qǐng)求作為SSI指令解析,因此導(dǎo)致執(zhí)行任意命令。

4.緩沖區(qū)溢出

緩沖區(qū)溢出漏洞想必大家都很熟悉,無(wú)非是Web服務(wù)器沒(méi)有對(duì)用戶提交的超長(zhǎng)請(qǐng)求沒(méi)有進(jìn)行合適的處理,這種請(qǐng)求可能包括超長(zhǎng)URL,超長(zhǎng)HTTP Header域,或者是其它超長(zhǎng)的數(shù)據(jù)。這種漏洞可能導(dǎo)致執(zhí)行任意命令或者是拒絕服務(wù),這一般取決于構(gòu)造的數(shù)據(jù)。

5.拒絕服務(wù)

拒絕服務(wù)產(chǎn)生的原因多種多樣,主要包括超長(zhǎng)URL,特殊目錄,超長(zhǎng)HTTP Header域,畸形HTTP Header域或者是DOS設(shè)備文件等。由于Web服務(wù)器在處理這些特殊請(qǐng)求時(shí)不知所措或者是處理方式不當(dāng),因此出錯(cuò)終止或掛起。

6.SQL注入

SQL注入的漏洞在編程過(guò)程造成的。后臺(tái)數(shù)據(jù)庫(kù)允許動(dòng)態(tài)SQL語(yǔ)句的執(zhí)行。前臺(tái)應(yīng)用程序沒(méi)有對(duì)用戶輸入的數(shù)據(jù)或者頁(yè)面提交的信息(如POST, GET)進(jìn)行必要的安全檢查。數(shù)據(jù)庫(kù)自身的特性造成的,與web程序的編程語(yǔ)言的無(wú)關(guān)。幾乎所有的關(guān)系數(shù)據(jù)庫(kù)系統(tǒng)和相應(yīng)的SQL語(yǔ)言都面臨SQL注入的潛在威脅 。

7.條件競(jìng)爭(zhēng)

這里的條件競(jìng)爭(zhēng)主要針對(duì)一些管理服務(wù)器而言,這類服務(wù)器一般是以System或Root身份運(yùn)行的。當(dāng)它們需要使用一些臨時(shí)文件,而在對(duì)這些文件進(jìn)行寫(xiě)操作之前,卻沒(méi)有對(duì)文件的屬性進(jìn)行檢查,一般可能導(dǎo)致重要系統(tǒng)文件被重寫(xiě),甚至獲得系統(tǒng)控制權(quán)。

8.CGI漏洞

通過(guò)CGI腳本存在的安全漏洞,比如暴露敏感信息、缺省提供的某些正常服務(wù)未關(guān)閉、利用某些服務(wù)漏洞執(zhí)行命令、應(yīng)用程序存在遠(yuǎn)程溢出、非通用CGI程序的編程漏洞。
希望我們的介紹可以讓您更加的滿意,對(duì)于服務(wù)器器的租用及托管,可以進(jìn)入官方網(wǎng)站進(jìn)行更多的了解。

 

點(diǎn)擊展開(kāi)全文

鄭州騰佑科技有限公司(以下簡(jiǎn)稱“騰佑科技”)成立于2009年, 總部位于鄭州,是 一家致力于互聯(lián)網(wǎng)服務(wù)業(yè)的高新技術(shù)企業(yè),公司主營(yíng)業(yè)務(wù)以互聯(lián)網(wǎng)數(shù)據(jù)中心、云計(jì)算、人 工智能、軟件開(kāi)發(fā)、安全服務(wù)“互聯(lián)網(wǎng)+”行業(yè)解決方案及行業(yè)應(yīng)用等相關(guān)業(yè)務(wù)。

售前咨詢熱線:400-996-8756

備案提交:0371-89913068

售后客服:0371-89913000

熱門(mén)活動(dòng)

百度云服務(wù)中心
  • 熱門(mén)資訊
  • 隨便看看