web安全

作者: 99ZY | 来源:发表于2021-12-05 12:57 被阅读0次

【原创】本文主要简述前端web安全知识

文件上传

后端服务器未对文件进行校验和过滤,上传asp/aspx/jsp/php等脚本文件(webshell)

解决方式:
1.前端过滤文件类型(攻击者可以直接绕过,开发者工具改代码,黑名单绕过)
2.后端过滤文件类型(如果是通过mime(contentType)类型判断,可抓包修改contentType绕过,黑名单绕过)

图片上传

图片文件中可能存在木马代码,然后在后端的使用该文件的时候(文件包含),比如 include (img_url),会执行包含在文件里面的木马,存在安全风险

XSS漏洞

存储型:表单入口不过滤,恶意用户插入脚本,提交到数据库,每个用户都有可能被劫持
反射型/Dom型:表单入口恶意提交脚本代码,页面重定向的链接带有提交的恶意脚本,能回显执行(没有过滤地址URL),获取用户信息

钓鱼
1.假官网 通过各种方式让用户误以为是可靠链接;
2.攻击真实网站,形成存储型XSS,用户访问即跳转到(或其他方式)钓鱼登陆界面;

CSRF/XSRF攻击

下图展示攻击方式,


image.png

这种攻击方式在现代浏览器中概率已经很小了!

相关文章

  • web安全

    1、初步认识web安全:` - 安全与安全圈 - web应用与web安全的发展 - web安全隐患与本质...

  • 小猿圈Web安全性测试介绍

    相信大家对于Web安全很陌生,现在很多人对于web安全更是没有听过,那么你知道web安全吗?那么你知道Web安全性...

  • web安全测试文章

    Web安全测试漏洞场景 web安全性测试用例 验证码的测试用例分析 WEB安全测试的类型 Web安全测试中常见逻辑...

  • web安全(web应用安全)

    摘自极客学院 甲方和乙方: 甲方:腾讯阿里等,需要安全服务的公司 乙方:提供安全服务、产品而服务型安全公司(绿盟、...

  • web前端安全的攻与防

    一、什么是web安全? web安全,也叫web应用安全,《白帽子讲Web安全》一书中第一章最后有这么一句话讲的很好...

  • 小猿圈解析Web安全之如何制定学习计划

    去年开始web安全热度逐渐上升,web安全工程师成为炙手可热的人才之一,web安全的火热造成了很多朋友都在自学,但...

  • 浏览器安全

    浏览器安全可以分为三大块——Web 页面安全、浏览器网络安全和浏览器系统安全 Web 页面安全 为确保页面安全,浏...

  • web安全

    XSS 是什么?如何防范 CSRF是什么?如何防范

  • web安全

  • Web安全

    发布自Kindem的博客,欢迎大家转载,但是要注意注明出处。另外,该文章收纳在Kindem的个人的 IT 知识整理...

网友评论

    本文标题:web安全

    本文链接:https://www.haomeiwen.com/subject/onobxrtx.html