三种常见的Web漏洞及其防护技术研究
2021-03-07江科
网络安全技术与应用 2021年10期
◆江科
三种常见的Web漏洞及其防护技术研究
◆江科
(川北医学院 四川 637000)
本文对SQL注入攻击漏洞、XSS漏洞、文件上传漏洞三种常见的Web 漏洞的利用原理进行了分析,并以PHP开发环境为例,对其防范技术作了一定的研究和总结。以期软件开发人员能在编码过程中更加严谨,提高软件产品的安全性,以便信息系统管理人员能了解基本的漏洞利用原理,有针对性地开展网络安全工作。
SQL注入漏洞;XSS漏洞;文件上传漏洞;PHP;网络安全
1 引言
普通高校信息系统一般不存在关键信息基础设施,来自较为丰富资源的威胁源的攻击相对较为少见。通过我校网络安全防护设备日志记录分析得出,恶意攻击者对我校Web系统较多的攻击方式是通过软件对目标系统进行扫描和嗅探,契机对发现的漏洞进行利用,其中,对SQL注入攻击漏洞、XSS漏洞、文件上传漏洞的嗅探频次较高,虽然这三个漏洞的利用技术门槛较低,但危害较大。因此,本文以PHP开发环境为例,对这三种漏洞的原理分析和防护技术研究作一定的研究,以促进普通高校网络安全管理工作的水平提升。
2 SQL注入攻击漏洞
2.1 攻击原理分析
SQL注入攻击源于英文“SQL Injection Attack”,具有广泛性、隐蔽性、门槛低、变种多、危害大等特点[1]。其原理是利用开发者拼接SQL语句的编码漏洞,发送特殊的数据到数据库执行,以期到达绕过身份验证、窃取和破坏数据、脱库乃至取得控制器等非法目的。
以身份验证为例,用户在前端Html表单中填写账号和密码,通过发送Http POST方法发送到服务器端进行验证,服务器端使用获取到的POST数据拼接SQL语句发送到数据库进行查询,如果存在匹配记录则通过验证,反正则不通过。……
登录APP查看全文
