中文字幕第五页-中文字幕第页-中文字幕韩国-中文字幕最新-国产尤物二区三区在线观看-国产尤物福利视频一区二区

邏輯缺陷之避免轉義

2022-05-25    分類: 網站建設

當在應用程序中探查命令注入及其他缺陷時,嘗試在受控制的數據插入相關字符后,戒指在每個字符前面插入一個反斜線,測試前面描述的邏輯缺陷。為防御跨點腳本的攻擊,許多應用程序使用的反斜線對出現在用戶輸入中的引號進行轉義。我們曾在各種WEB應用程序中遇到這種邏輯,包括網絡入侵檢測產品使用的Web管理界面。下面創新互聯為大家介紹在WEB應用程序中避免轉義的幾個要點。
1.功能
應用程序的設計者決定執行某種功能,該功能需要以自變量的形式向操作系統命令提交用戶控制的輸入。重慶網站制作公司應用程序的開發者知道這種操作包含著內在的風險并決定凈化用戶輸入出現的任何潛在惡意字符,從而防御這種風險,如下面的字符都需要使用反斜線(\)進行轉義:
; | & < > '空格和換行符
以這種方式進行轉義后,shell命令解釋器就把它們當做提交給被調用命令的自變量的一部分,而非shell元字符。后者可用于注入其他命令或自變量、重定向輸出等。
2.假設
成都建站公司的開發者確信,它們設計的方法可有效防御命令注入攻擊。他們考慮了每一個可能被攻擊者利用的字符,并確保對它們進行了適當的轉義處理,因此而它們不會造成風險。
3.攻擊方法
開發者忘記了對轉義字符本身進行轉義。通常,攻擊者在利用尖端命令注入漏洞時并不直接使用反斜線,因此開發者認為它并不非惡意字符,然而,正是由于沒有對它進行轉義,攻擊者就可以完全破壞應用程序的凈化機制。
假設攻擊者向易受攻擊者的功能提交以下輸入:
foo\\;ls
如前所述,應用程序對其進行適當的轉義處理,因此攻擊者的輸入變成:
foo\\;ls
當這個數據作為自變量提交操作系統命令時,shell解釋把第一個反斜線作為轉義字符,而把第二個反斜線當做字面量反斜線處理;反斜線不是一個轉義字符,而是自變量的一部分。然后它遇到分號字符,該字符明顯沒有進行轉義。解釋把分號作為一個命令分隔符,因此繼續執行攻擊者注入命令。

分享名稱:邏輯缺陷之避免轉義
轉載來于:http://www.2m8n56k.cn/news37/158987.html

成都網站建設公司_創新互聯,為您提供手機網站建設域名注冊網站策劃網站設計建站公司品牌網站設計

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:[email protected]。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

外貿網站制作
主站蜘蛛池模板: 黄页网站18以下禁止观看 | 亚洲免费视频观看 | 亚洲精品欧美精品中文字幕 | 狠狠色丁香婷婷综合 | 日本久久香蕉一本一道 | 久久九九爱 | 九九精品久久久久久噜噜 | 欧美日韩一区二区三区高清不卡 | 精品亚洲视频在线观看 | 999国内精品永久免费视频 | 亚洲综合视频网 | 日本久久一区二区 | 大桥未久在线精品视频在线 | 美女黄色在线网站大全 | 丰满寡妇一级毛片 | 不卡一区在线观看 | 亚洲成a人片在线观看精品 亚洲成a人片在线观看中 | 免费观看日本高清a毛片 | 99国产精品免费视频观看 | se94se欧美| 日韩欧美一级毛片在线 | 国产在线成人精品 | 久久免费特黄毛片 | 欧美成人免费tv在线播放 | 欧美成人亚洲国产精品 | 久久精品国产影库免费看 | 欧美性极品hd高清视频 | a级毛片高清免费视频 | 国产精品欧美激情在线播放 | 一区二区中文字幕亚洲精品 | 九九九九精品视频在线播放 | 成人性动漫高清免费观看网址 | 岛国伊人 | 九九视频精品在线 | 点击进入不卡毛片免费观看 | 欧美成人免费午夜全 | av人摸人人人澡人人超碰 | 日本高清aⅴ毛片免费 | 婷婷尹人香蕉久久天堂 | 一区二区视频在线 | 成人在线黄色 |