《网络空间安全实验教程》课件 第8章 客户端绕行与文件上传攻击实训.pptxVIP

《网络空间安全实验教程》课件 第8章 客户端绕行与文件上传攻击实训.pptx

  1. 1、本文档共13页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

第8章客户端绕行与文件上传攻击实训

要点客户端绕行文件上传攻击

1客户端绕行客户端绕行是开发工程师常犯的错误,经常对于输入有效性验证,只用前端的JS进行,没有在数据提交前的服务器端相应验证。而客户端验证是不安全的,很容易被绕行。有前端的JS验证,必须要有相应的服务器端验证,才能保证用户输入的数据是符合规定的。客户端绕行成功,就代表程序员没有做相应的服务器端限制,那么前面讲的许多攻击都能成功,比如XSS攻击,SQLInjection等。净化用户输入是非常重要的,这个净化就包括客户端与服务器端,客户端主要是快速反应,并且给用户一个友好的界面提示,服务器端在写数据库前做的校验可以确保用户输入的,就是预定义的、符合规则的。

2文件上传攻击文件上传漏洞是指网络攻击者上传了一个可执行的文件到服务器并执行。这里上传的文件可以是木马,病毒,恶意脚本或者WebShell等。这种攻击方式是最为直接和有效的,部分文件上传漏洞利用的技术门槛非常低,对于攻击者来说很容易实施。文件上传攻击成功常见场景:1.文件上传时检查不严2.文件上传后修改文件名时处理不当3.使用第三方插件时引入

实验Oricity网站JS前端控制被绕行缺陷标题:城市空间网站好友分组,通过更改URL可以添加超过最大个数的好友分组测试平台与浏览器:Windows10+IE11或Chrome浏览器测试步骤:打开城市空间网站:/。使用正确账号登录。点击账号名称,进入我的城市空间。点击”好友分组”,添加好友分组到最大个数10个,此时”添加”按钮变灰色,不可以添加状态,选择一个分组,点击”修改组资料”。在URL后面加上?action=add,回车。在添加页面输入组名,点击确定按钮。期望结果:不能添加分组。实际结果:第11个分组添加成功。

实验Oricity网站JS前端控制被绕行

实验Oricity网站轨迹名采用不同验证规则缺陷标题:城市空间主页:上传轨迹和编辑线路时,轨迹名称采用了不同的验证规则测试平台与浏览器:Windows10+IE11或Chrome浏览器测试步骤:打开城市空间主页:/。登录,点击户外轨迹,再点击上传轨迹。按要求填写内容,点击上传轨迹。(如果不填写“路线名称”,将不能保存)。上传成功后点击返回进入上传的轨迹帖子,点击编辑线路,将“路线名称”置为空,点击存盘。查看保存结果页面。期望结果:保存失败,提示轨迹名称不能为空。实际结果:保存成功且轨迹名称为空。

实验Oricity网站轨迹名采用不同验证规则

实验Oricity网站轨迹名采用不同验证规则

实验Oricity网站上传文件大小限制问题缺陷标题:城市空间网站个人中心我的相册中图片上传,可上传超过限制大小的图片测试平台与浏览器:Windows10+Chrome浏览器测试步骤:打开城市空间网页:/。登录,点击[xx的城市空间],在“我的相册”目录下找到“图片上传”。选择超过限制大小的图片并上传。查看上传结果。期望结果:上传失败,并提示。实际结果:能上传,并能打开。

实验Oricity网站上传文件大小限制问题

实验智慧绍兴-电子刻字不限制上传文件类型缺陷标题:智慧绍兴文字刻字无法正确限制上传文件类型测试平台与浏览器:Windows10+IE11或Firefox浏览器测试步骤:打开智慧绍兴系列-到此一游电子刻字网页/zhsx/dcyy。点击“电子刻字”。点击“体验电子刻字”。在该页面“选择图片”出选择文件。选择一个MP3的文件类型。期望结果:提示选择文件类型错误。实际结果:能够正常添加该MP3文件,并且能够实现文字方向的调整。

实验智慧绍兴-电子刻字不限制上传文件类型

文档评论(0)

778899123 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档