- 1、本文档共12页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
第6章不安全配置与路径遍历攻击实训
要点不安全配置路径遍历攻击
1不安全配置安全配置错误是最常见的安全问题,这通常是由于不安全的默认配置、不完整的临时配置、开源云存储、错误的HTTP标头配置以及包含敏感信息的详细错误信息所造成的。因此,我们不仅需要对所有的操作系统、框架、库和应用程序进行安全配置,还必须及时修补和升级它们。不安全的配置攻击产生原因:良好的安全性需要为应用程序、框架、应用服务器、Web服务器、数据库服务器及平台定义和部署安全配置。默认值通常是不安全的。另外,软件应该保持更新。攻击者通过访问默认账户、未使用的网页、未安装补丁的漏洞、未被保护的文件和目录等,以获得对系统未授权的访问。
2路径遍历攻击路径遍历攻击(PathTraversalAttack):也被称为目录遍历攻击(DirectoryTraversalAttack)通常利用了“服务器安全认证缺失”或者“用户提供输入的文件处理操作”,使得服务器端文件操作接口执行了带有“遍历父文件目录”意图的恶意输入字符。
3路径遍历攻击常见变种1.经过加密参数传递数据“downfile.jsp?filename=ZmFuLnBkZg-”2.编码绕过“downfile.jsp?filename=%66%61%6E%2E%70%64%66”3.目录限定绕过“downfile.jsp?filename=~/../boot”4.绕过文件后缀过滤../../../../boot.ini%00.jpg5.绕过来路验证
实验Testphp网站出错页暴露服务器信息缺陷标题:网站/出现禁止错误,并显示服务器信息测试平台与浏览器:Windows10+IE11或Chrome45.0浏览器测试步骤:打开网站:/。在地址栏中追加cgi-bin,回车。期望结果:页面不存在,出现一个友好的界面。实际结果:出现Forbidden禁止错误,并显示服务器信息。
实验Testphp网站出错页暴露服务器信息
实验Testphp网站出错页暴露服务器信息
实验Testphp网站服务器信息泄露缺陷标题:存在PHP信息泄露风险测试平台与浏览器:Windows10+IE11或Chrome浏览器测试步骤:打开网站:/进入到:/secured/phpinfo.php。分别在IE、Chrome浏览器上观察页面信息。期望结果:不显示PHP详细信息。实际结果:显示PHP详细信息。
实验Testphp网站服务器信息泄露
实验Testphp网站目录列表暴露缺陷标题:网站存在目录列表信息暴露问题测试平台与浏览器:Windows10+IE11或Firefox浏览器测试步骤:打开网站:进入到:/Flash/目录。在浏览器上观察页面信息。期望结果:不显示目录列表信息。实际结果:显示目录列表信息
实验Testphp网站目录列表暴露
您可能关注的文档
- 《大学物理学》课件 第14章 光的吸收.ppt
- 《软件编程》课件 第10章 JSP&JavaBean综合应用.ppt
- 《软件编程》课件 第13章 请求响应机制.ppt
- 《软件编程》课件 第14章 国际化和JSP中文乱码处理.ppt
- 《软件编程》课件 第15章 JSP&Servlet&JavaBean综合应用.ppt
- 《网络空间安全技术》课件 第9章 XSS与XXE攻击.pptx
- 《网络空间安全技术》课件 第10章 认证与授权攻击.pptx
- 《网络空间安全技术》课件 第11章 开放重定向与IFrame框架钓鱼攻击.pptx
- 《网络空间安全技术》课件 第13章 不安全配置与路径遍历攻击.pptx
- 《网络空间安全技术》课件 第14章 不安全的直接对象引用与应用层逻辑漏洞攻击.pptx
文档评论(0)