2004年十大網(wǎng)絡(luò)安全漏洞
更新時間:2006年09月08日 00:00:00 作者:
國際安全組織新發(fā)布:2004年十大網(wǎng)絡(luò)應(yīng)用漏洞
IT安全專業(yè)人士的開放網(wǎng)絡(luò)應(yīng)用安全計劃組織(OWASP)發(fā)布的第二份年度十大網(wǎng)絡(luò)應(yīng)用安全薄弱環(huán)節(jié)列表中,增加了“拒絕提供服務(wù)”類型的隱患,因為在去年該類型的隱患已屢見不鮮。OWASP的主席兼“奠基石”(一家提供戰(zhàn)略安全服務(wù)的公司)顧問會主任柯費·馬克稱:“我們預(yù)測:本年度,主要的電子商務(wù)網(wǎng)站將遭到拒絕提供服務(wù)的攻擊,因為黑客已經(jīng)對眾多的用戶密碼感到厭煩?!北热纾寒?dāng)一名掌握著大量電子郵件帳號的黑客發(fā)起攻擊,致使電子商務(wù)網(wǎng)站上的用戶密碼被修改時,他便得手了。
當(dāng)柯費在Charles
Schwab從事IT安全工作時,他和其他公司的同行組建了OWASP,并開始著手對與保護網(wǎng)站安全相關(guān)的重大問題進行評定。最終,在隨后的一年他們發(fā)表了一份近200頁的OWASP指導(dǎo)性文獻。這份資料直接面向IT安全專業(yè)人士和編程人員,其下載次數(shù)多達150萬次。
柯費說:“它被認可的程度遠遠超乎我們的估計。”但是,編程人員卻說:他們需要某種能拿給CIO和其他主管人員看的東西,因此,去年該機構(gòu)發(fā)布了它的第一份《十大網(wǎng)絡(luò)應(yīng)用安全薄弱環(huán)節(jié)列表》。此處是2004年的十大薄弱環(huán)節(jié)名列:
未經(jīng)驗證的參數(shù):某信息在被一種網(wǎng)絡(luò)應(yīng)用軟件使用之前未被驗證其合法性,攻擊者可以利用這種信息攻擊后方應(yīng)用軟件組件。
失效的訪問控制:控制各種授權(quán)用戶的訪問權(quán)限的限制性條件施用不當(dāng),造成攻擊者利用這些漏洞訪問其它用戶的帳戶或者使用非經(jīng)授權(quán)的功能。
失效的帳戶及對話管理:帳戶證書和對話權(quán)標沒有得到妥當(dāng)?shù)谋Wo,導(dǎo)致攻擊者對密碼、密鑰、對話信息或者權(quán)標實施非法操作,并以其它用戶的身份通過認證;
跨站點腳本漏洞:網(wǎng)絡(luò)應(yīng)用軟件可以被攻擊者用作一種將攻擊轉(zhuǎn)移至終端用戶的瀏覽器的裝置。一次成功的攻擊可以獲取到終端用戶的對話信息或可以偽造內(nèi)容以欺騙用戶。
緩沖溢出:以某些無法正確驗證輸入信息的語言編寫的網(wǎng)絡(luò)應(yīng)用軟件程序組件很可能會毀掉某個進程;同時,在某些情況下,也能被用于控制某個進程。這些組件可能包括公共網(wǎng)關(guān)接口(CGI)、程序庫、驅(qū)動程序和網(wǎng)絡(luò)應(yīng)用軟件服務(wù)器組件。
命令注入漏洞:當(dāng)網(wǎng)絡(luò)應(yīng)用軟件訪問外部系統(tǒng)或者是本地操作系統(tǒng)時,網(wǎng)絡(luò)應(yīng)用軟件可能會傳遞出一些參數(shù)。如果攻擊者能夠在這些參數(shù)中嵌入一些惡意命令,那么外部系統(tǒng)可能會以這種網(wǎng)絡(luò)應(yīng)用軟件的名義來執(zhí)行這些命令。
錯誤的非正確處理:在用戶對系統(tǒng)進行正常操作的過程中出現(xiàn)一些錯誤,這些錯誤沒有得到正確的處理。在這種情況下,攻擊者能夠利用這些錯誤獲取到詳細的系統(tǒng)信息、拒絕服務(wù)、引起安全系統(tǒng)癱瘓或者摧毀服務(wù)器。
非安全存儲:使用加密功能來保護信息和證書的網(wǎng)絡(luò)應(yīng)用軟件,業(yè)已經(jīng)過證實難以正常進行編碼,從而導(dǎo)致保護功能的弱化。
拒絕提供服務(wù):如上所述,攻擊者極度消耗網(wǎng)絡(luò)應(yīng)用資源,以致其他合法用戶再無法利用這些資源或使用應(yīng)用程序。攻擊者還可以封鎖用戶的帳戶或?qū)е聼o法進行帳戶申請。
非安全的配置管理:擁有一個過得硬的服務(wù)器配置標準對于保護網(wǎng)絡(luò)應(yīng)用軟件來說是至關(guān)重要的。這些服務(wù)器有許多可以影響到安全的配置選項,如果選擇錯誤將使其失去安全性。“網(wǎng)絡(luò)應(yīng)用安全面臨著各種挑戰(zhàn),”柯費說?!霸S多問題是人的邏輯問題,這些問題是永遠無法用技術(shù)手段找得到的。沒有什么靈丹妙藥。它是一道邏輯上的難題,一類有待解決的新問題?!?nbsp;
IT安全專業(yè)人士的開放網(wǎng)絡(luò)應(yīng)用安全計劃組織(OWASP)發(fā)布的第二份年度十大網(wǎng)絡(luò)應(yīng)用安全薄弱環(huán)節(jié)列表中,增加了“拒絕提供服務(wù)”類型的隱患,因為在去年該類型的隱患已屢見不鮮。OWASP的主席兼“奠基石”(一家提供戰(zhàn)略安全服務(wù)的公司)顧問會主任柯費·馬克稱:“我們預(yù)測:本年度,主要的電子商務(wù)網(wǎng)站將遭到拒絕提供服務(wù)的攻擊,因為黑客已經(jīng)對眾多的用戶密碼感到厭煩?!北热纾寒?dāng)一名掌握著大量電子郵件帳號的黑客發(fā)起攻擊,致使電子商務(wù)網(wǎng)站上的用戶密碼被修改時,他便得手了。
當(dāng)柯費在Charles
Schwab從事IT安全工作時,他和其他公司的同行組建了OWASP,并開始著手對與保護網(wǎng)站安全相關(guān)的重大問題進行評定。最終,在隨后的一年他們發(fā)表了一份近200頁的OWASP指導(dǎo)性文獻。這份資料直接面向IT安全專業(yè)人士和編程人員,其下載次數(shù)多達150萬次。
柯費說:“它被認可的程度遠遠超乎我們的估計。”但是,編程人員卻說:他們需要某種能拿給CIO和其他主管人員看的東西,因此,去年該機構(gòu)發(fā)布了它的第一份《十大網(wǎng)絡(luò)應(yīng)用安全薄弱環(huán)節(jié)列表》。此處是2004年的十大薄弱環(huán)節(jié)名列:
未經(jīng)驗證的參數(shù):某信息在被一種網(wǎng)絡(luò)應(yīng)用軟件使用之前未被驗證其合法性,攻擊者可以利用這種信息攻擊后方應(yīng)用軟件組件。
失效的訪問控制:控制各種授權(quán)用戶的訪問權(quán)限的限制性條件施用不當(dāng),造成攻擊者利用這些漏洞訪問其它用戶的帳戶或者使用非經(jīng)授權(quán)的功能。
失效的帳戶及對話管理:帳戶證書和對話權(quán)標沒有得到妥當(dāng)?shù)谋Wo,導(dǎo)致攻擊者對密碼、密鑰、對話信息或者權(quán)標實施非法操作,并以其它用戶的身份通過認證;
跨站點腳本漏洞:網(wǎng)絡(luò)應(yīng)用軟件可以被攻擊者用作一種將攻擊轉(zhuǎn)移至終端用戶的瀏覽器的裝置。一次成功的攻擊可以獲取到終端用戶的對話信息或可以偽造內(nèi)容以欺騙用戶。
緩沖溢出:以某些無法正確驗證輸入信息的語言編寫的網(wǎng)絡(luò)應(yīng)用軟件程序組件很可能會毀掉某個進程;同時,在某些情況下,也能被用于控制某個進程。這些組件可能包括公共網(wǎng)關(guān)接口(CGI)、程序庫、驅(qū)動程序和網(wǎng)絡(luò)應(yīng)用軟件服務(wù)器組件。
命令注入漏洞:當(dāng)網(wǎng)絡(luò)應(yīng)用軟件訪問外部系統(tǒng)或者是本地操作系統(tǒng)時,網(wǎng)絡(luò)應(yīng)用軟件可能會傳遞出一些參數(shù)。如果攻擊者能夠在這些參數(shù)中嵌入一些惡意命令,那么外部系統(tǒng)可能會以這種網(wǎng)絡(luò)應(yīng)用軟件的名義來執(zhí)行這些命令。
錯誤的非正確處理:在用戶對系統(tǒng)進行正常操作的過程中出現(xiàn)一些錯誤,這些錯誤沒有得到正確的處理。在這種情況下,攻擊者能夠利用這些錯誤獲取到詳細的系統(tǒng)信息、拒絕服務(wù)、引起安全系統(tǒng)癱瘓或者摧毀服務(wù)器。
非安全存儲:使用加密功能來保護信息和證書的網(wǎng)絡(luò)應(yīng)用軟件,業(yè)已經(jīng)過證實難以正常進行編碼,從而導(dǎo)致保護功能的弱化。
拒絕提供服務(wù):如上所述,攻擊者極度消耗網(wǎng)絡(luò)應(yīng)用資源,以致其他合法用戶再無法利用這些資源或使用應(yīng)用程序。攻擊者還可以封鎖用戶的帳戶或?qū)е聼o法進行帳戶申請。
非安全的配置管理:擁有一個過得硬的服務(wù)器配置標準對于保護網(wǎng)絡(luò)應(yīng)用軟件來說是至關(guān)重要的。這些服務(wù)器有許多可以影響到安全的配置選項,如果選擇錯誤將使其失去安全性。“網(wǎng)絡(luò)應(yīng)用安全面臨著各種挑戰(zhàn),”柯費說?!霸S多問題是人的邏輯問題,這些問題是永遠無法用技術(shù)手段找得到的。沒有什么靈丹妙藥。它是一道邏輯上的難題,一類有待解決的新問題?!?nbsp;
您可能感興趣的文章:
- PHPShop存在多個安全漏洞
- 計算機網(wǎng)絡(luò)系統(tǒng)安全漏洞分類研究
- 逐一偵破 網(wǎng)上銀行安全漏洞
- VBScript開發(fā)自動化測試腳本的方法分析
- android monkey自動化測試改為java調(diào)用monkeyrunner Api
- Android 自動化測試經(jīng)驗分享 UiObejct.getFromParent()的使用方法
- Python自動化測試工具Splinter簡介和使用實例
- python自動化測試實例解析
- 實現(xiàn)android應(yīng)用程序自動化測試的批處理腳本
- JavaScript 常見安全漏洞和自動化檢測技術(shù)
相關(guān)文章
SA 沙盤模式下不用恢復(fù)xp_cmdshell和xplog70.dll也執(zhí)行命令
sa下刪除xp_cmdshell和xplog70.dll時候的一種辦法,不算新的了, 也被一些人不斷的再次提出來,為了方便自己記憶再寫出來, 在這種情況下,要執(zhí)行命令,條件是要有xp_regwrite。2011-01-01
網(wǎng)絡(luò)安全中SRC驗證碼繞過思路總結(jié)
這篇文章主要為大家介紹了網(wǎng)絡(luò)安全中SRC驗證碼繞過思路總結(jié),有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪2022-05-05
跨站腳本攻擊XSS(Cross Site Script)的原理與常見場景分析
XSS指的是惡意攻擊者往Web頁面里插入惡意html代碼,當(dāng)用戶瀏覽該頁之時,嵌入其中Web里面的html代碼會被執(zhí)行,從而達到惡意攻擊用戶的特殊目的。這篇文章主要給大家介紹了關(guān)于跨站腳本攻擊XSS(Cross Site Script)的原理與常見場景的相關(guān)資料,需要的朋友可以參考下。2017-12-12

