999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

WEB編程中腳本漏洞的分析與防范

2016-08-08 09:21:22胡志鵬鄧
新教育時代電子雜志(學生版) 2016年16期
關鍵詞:用戶

胡志鵬鄧 莉

(1.四川航天職業技術學院 四川成都 610100;2.成都龍泉第六中學 四川成都 610100)

WEB編程中腳本漏洞的分析與防范

胡志鵬1鄧 莉2

(1.四川航天職業技術學院 四川成都 610100;2.成都龍泉第六中學 四川成都 610100)

腳本在網絡中的應用,可以說是隨處可見,其中ASP,PHP,JSP,ASPX等常見的腳本語言更是被廣泛應用于各類基于WEB服務的系統中。而由于程序員在設計WEB程序的時候不注意到腳本漏洞,給不速之客帶來了方便,可以說腳本漏洞的攻擊對于他們來說是永具生命力的攻擊手段。網絡安全是每一個計算機用戶和WEB程序員必須面對的問題,本文針對WEB編程中存在的幾個典型腳本漏洞進行了實例分析,并給出適當的防范措施,期望引起WEB程序員對網絡安全的重視。

WEB 編程 腳本漏洞 黑客技術

引言

其實腳本是介于HTML與Pascal、C++、Java、VB、C#等編程語言之間的一種語言。它是以“操作系統+腳本引擎(腳本解釋器)+腳本語言”的工作方式,要使腳本語言在服務器端上正常工作,就需要在服務器端安裝腳本引擎,如ASP安裝IIS,JSP安裝JDK+RESIN,ASPX安裝IIS+.NET FRAME等,腳本引擎提供腳本在主機的環境,并對腳本程序中的腳本命令進行解釋。當解釋完畢后,腳本引擎把執行結果以HTML的語言格式發送給客戶端。[1]

一、典型腳本漏洞的實例分析

根據上面的我們知道客戶端的瀏覽器時可以變量或者命令的形式向腳本程序提交數據和指令的,這就是說我們在編寫腳本程序代碼的時候應該避免出現腳本程序處理數據和指令存在的漏洞和缺陷,根據本人在編寫程序中遇到的漏洞一些問題,總結如下:

1.弱字符過濾

在實際WEB編程的過程中,我們需要對表單提交的數據進行處理,但是有時處理不當就會出現很多問題,如果對提交的數據又是需要用Javascript技術,而過濾的時候沒有注意到這些問題,比如在一個表單中用戶用了Javascript技術,而沒有過濾掉這些代碼,有可能用戶在瀏覽表單內容就死機:而如果表單提交到數據庫的數據沒有結果數據的過濾,可能遇到更嚴重的漏洞,以JSP為例子,下面是一個管理員登錄頁面的程序片斷:[2]

上面的代碼咋一看去沒有什么漏洞,其實不然,如果用戶在登錄的時候在name和password文本框都輸入"'or''1'='1",提交到服務器,上面的sql語句就是:

上面的語句執行后顯然rs.eof為真,于是把admin登錄標準置為ture,讓攻擊者以管理員的身份登錄了admin.jsp頁面,在該用戶以管理員的身份登錄服務器后,他很可能向服務器上傳木馬程序,進而得到服務器系統管理員的權限。

2.身份認證不能忽視在黑客軟件泛濫

網絡帶寬暢通的今天,破解比較簡單的密碼已經不是一件很難的事情。在網絡上比較有名的WEB密碼破解軟件—溯雪,可以用暴力破解網絡上基于WEB表單的密碼,其原理很簡單,就是用密碼字典生成密碼文件,然后不停的向服務器提交字典表單的數據,當服務器返回為真的ID和密碼,就成功破解。對于一個預防攻擊的Web表單來講,驗證碼通常是一個常見和有效的措施。

3.少用Cookies

Cookies是服務器在本地機器上存儲的小段文本并隨每一個請求發送至同一個服務器。網絡服務器用HTTP頭向客戶端發送Cookies,在客戶終端,瀏覽器解析這些Cookies并將它們保存為一個本地文件,它會自動將到同一服務器的任何請求縛上這些Cookies。WEB編程Cookies的運用,可以方便電腦暫時檢測用戶的類型,給WEB程序員和電腦用戶帶來很多方便??墒菍τ诰W絡的破壞者來說,也是給他開個一個后門,有時甚至他可以讓你訪問他的一個簡單的網頁,他就可以輕易盜取你的賬號和密碼。

4.慎用Javascript

Javascript是一種新的描述語言,此語言可以被嵌入HTML的文件之中。透過Javascript可以做到回應使用者的需求事件(如:form的輸入)而不用任何的網路來回傳輸資料,所以當一位使用者輸入一項資料時,它不用經過傳給服務器(Server)處理,再傳回來的過程,而直接可以被客戶端(Client)的應用程式所處理。

由于它一般只在客戶端執行,而且其源代碼客戶端可以直接看到,跟服務器端沒有必然聯系,而它又可以在客戶端離線修改了再運行,所以沒有較高的安全性。

結語

總而言之,在WEB編程過程中,本文只是對其腳本漏洞最典型的一些方面進行闡述,當然,這些漏洞的防范也不止上面所列舉的方案。本文在舉例過程中,主要用到的是JSP腳本語言技術,但是只是說用的語言不同而已,其他的腳本語言會存在同樣的問題。由于本人技術和時間有限,望計算機同仁能在WEB腳本漏洞提出更多更好的意見和建議。

[1]億龍電腦網.http://xxgc.zjbti.net.cn/ku fl ash/article_view.asp?id=65.

[2]《黑客X檔案》.2003年第11期.

[3]《Java2類庫》(增補版).機械工業出版社.

猜你喜歡
用戶
雅閣國內用戶交付突破300萬輛
車主之友(2022年4期)2022-08-27 00:58:26
您撥打的用戶已戀愛,請稍后再哭
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年5期)2016-11-28 09:55:15
兩新黨建新媒體用戶與全網新媒體用戶之間有何差別
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
挖掘用戶需求尖端科技應用
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 麻豆国产原创视频在线播放| 亚洲精品无码抽插日韩| 福利国产微拍广场一区视频在线| 欧美精品二区| a级毛片免费网站| 伊人久久婷婷五月综合97色| 婷婷99视频精品全部在线观看| 久久久久人妻一区精品| 午夜爽爽视频| 国产精品视频观看裸模| 欧美日韩亚洲综合在线观看| 国产18在线| 亚洲国产精品成人久久综合影院| 高清无码手机在线观看| 亚洲一级色| 97视频在线观看免费视频| 亚洲精品不卡午夜精品| 亚洲,国产,日韩,综合一区| 啪啪免费视频一区二区| 无码啪啪精品天堂浪潮av| 亚洲国产AV无码综合原创| 国内精品久久久久久久久久影视| 日韩精品无码免费一区二区三区 | 91视频区| 国产成人免费| 国产在线拍偷自揄观看视频网站| 欧美亚洲国产日韩电影在线| 欧美黄色网站在线看| 1024国产在线| 国产1区2区在线观看| 全免费a级毛片免费看不卡| 香蕉久人久人青草青草| aa级毛片毛片免费观看久| 中国国产高清免费AV片| 婷婷综合在线观看丁香| 欧美成人精品一区二区| 国产精品不卡片视频免费观看| 99性视频| 国内精品伊人久久久久7777人| 国产a在视频线精品视频下载| 香蕉视频国产精品人| 国产av剧情无码精品色午夜| 亚洲日韩Av中文字幕无码| 久久这里只有精品2| 欧美黄网站免费观看| 免费啪啪网址| 精品国产香蕉伊思人在线| 国产一区二区三区在线精品专区| 丝袜美女被出水视频一区| 色综合天天综合中文网| 9啪在线视频| 午夜免费小视频| 精品国产自在在线在线观看| 国产一级精品毛片基地| 91精品国产情侣高潮露脸| 亚洲精品少妇熟女| 成人午夜天| 最新国产网站| 亚洲成人黄色在线观看| 国产真实乱子伦视频播放| 无码精品国产dvd在线观看9久 | 国产成人精彩在线视频50| 色偷偷一区| 青草视频网站在线观看| 国产精品自在线拍国产电影 | 亚洲欧美精品日韩欧美| 又粗又大又爽又紧免费视频| 97se亚洲| 高清精品美女在线播放| 久久免费精品琪琪| 97成人在线观看| 波多野结衣爽到高潮漏水大喷| 无码中字出轨中文人妻中文中| 日韩午夜片| 日韩精品一区二区三区大桥未久 | 狠狠亚洲婷婷综合色香| 九九热精品在线视频| 成人一区专区在线观看| 2022精品国偷自产免费观看| 国产美女91视频| 国产美女自慰在线观看| 欧美色香蕉|