常见高危Web漏洞原理及检测技术分析与研究
2021-11-23卜宋博葛小虎
电子技术与软件工程 2021年2期
卜宋博 葛小虎
(1.杨陵职业技术学院 陕西省咸阳市 712100 2.贵阳爱立示信息科技有限公司 贵州省贵阳市 550000)
1 引言
目前,网络安全形式日益严峻,网络安全威胁不断增加对国家政治、经济、文化、国防安全及公民在网络空间中的合法权益面临诸多风险与挑战。而Web 漏洞作为网络安全威胁因素中一个重要来源,更是不能忽视的。因此对Web 漏洞进行分析及其检测技术的研究是具有重大意义的。
2 Web漏洞原理及其威胁
2.1 Web漏洞定义
Web 漏洞主要指网站程序自身存在致使网络信息系统安全策略相冲突的缺陷,使得系统或其应用数据的保密性、完整性、可用性、访问控制等面临威胁。攻击者基于这些漏洞可能对网络系统构成:敏感信息泄露、身份假冒、拒绝服务、非授权访问等威胁。
2.2 Web漏洞的分类
(1)高危漏洞:可以直接被利用的漏洞,并且利用难度较低。利用之后可能对网站或服务器的正常运行造成严重影响、对用户财产及个人信息造成重大损失。
(2)中危漏洞:利用难度极高,或满足严格条件才能实现攻击的漏洞。或漏洞本身无法被直接攻击,但能为进一步攻击起较大帮助作用的漏洞。
(3)低危漏洞:无法直接实现攻击,当信息泄露可能让攻击者更容易找到其他安全漏洞。
2.3 Web漏洞的介绍
本文将着重去介绍、分析常见的 SQL 注入漏洞、跨站脚本、使用含有已知漏洞的组件,不安全的反序列化、XML 外部实体、文件上传漏洞这六种常的Web 漏洞。
2.3.1 注入漏洞
是指因字符的过滤规则不严谨造成的,攻击者可以将不受用户信任的数据作为命令或者信息发送到服务器解析器。……
登录APP查看全文
