基于Web 环境的网站渗透测试技术探究
2021-01-25文春生唐阳华
湖南科技学院学报 2020年5期
文春生 唐阳华
(湖南科技学院 学报编辑部,湖南 永州 425199)
由于Web 应用程序或基于Web 的数据处理存在安全漏洞,导致其很容易遭到黑客的攻击,因此保证 Web 站点的安全是确保信息安全的关键问题。对 Web 攻击在一定的层面上可以理解为黑客入侵,保障 Web 网站的安全运行可以从检测网页存在的漏洞、发现网页木马、测试网页是否被篡改、有没有欺诈网站等着手。越来越多的重要或敏感数据被存储在 Web 类应用系统中,专业、全面的安全检测对保证业务安全必不可少。渗透测试,就是这样一种机制[1],通过识别目标网站的安全漏洞来帮助网站拥有者理解网站当前的安全状况,目的是为了使网络防御按照预期计划正常运行。本文在本地搭建 bug4.0 靶机站点,模拟各种攻击方法对 Webug4.0 站点进行渗透,通过研究Web 渗透测试方法的设计分析和防护措施,以检验其对Web 网站的信息安全是否可行、有效。
1 常见的Web 安全漏洞
1.1 SQL 注入漏洞[2,3]
(1)漏洞原理。因为后台SQL 语句拼接了用户的输入,Web 应用程序对用户输入数据的合法性没有进行判断、过滤,前者传入后端的参数是攻击者可以控制的,导致攻击者通过构造不同的SQL 语句实现对数据库的任意操作。
(2)漏洞危害。攻击者利用SQL 注入漏洞可以绕过应用程序的安全措施、绕过网页或者 Web 应用程序的身份验证和授权等,使用 SQL 注入来增加、查询、修改和删除数据库中的记录。不法分子可能会利用此漏洞访问用户的敏感数据、个人隐私、客户信息、知识产权、商业机密等等。……
登录APP查看全文
