999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于JSP網站的安全漏洞分析與解決方案研究

2017-12-29 10:55:47韓雪嬌冶金工業信息中心
數碼世界 2017年4期
關鍵詞:頁面解決方案用戶

韓雪嬌 冶金工業信息中心

基于JSP網站的安全漏洞分析與解決方案研究

韓雪嬌 冶金工業信息中心

JSP技術可更好的展現網站的動態信息,所以在網站開發中廣泛應用。但JSP技術也帶來了一些安全隱患,被非法訪問者用于攻擊網站。本文列舉了常見的JSP網站漏洞并分析產生的原因,進而提出解決方案以保障JSP網站的安全。

JSP技術 網站漏洞 網站安全

隨著JSP技術在網站開發中的應用,網站承載的信息量更大,交互性更好,用戶體驗更豐富。但JSP技術也為網站安全帶來隱患,遭受非法訪問者的入侵,篡改網頁內容,盜取網站數據等。故在基于JSP網站開發中發現漏洞,并防御或阻止外來惡意或無意的攻擊顯得舉足輕重。

1 JSP技術背景

JSP(Java Server Pages)是一種動態網頁技術標準,在傳統HTML網頁文件中插入Java程序段(Scriptlet)和JSP標記(Tag)。JSP的工作機制是當一個JSP文件首次被請求時,JSP引擎將其轉換為一個Servlet,然后執行該Servlet的JspInit()方法并調用JspService()方法來處理客戶端的請求。對于每一個請求,JSP引擎都將創建一個新的線程來處理該請求。JSP技術具有快速、平臺無關、可擴展、面向對象等特性,越來越多的網站開始將其平臺架構在JSP環境中。但其安全漏洞是阻礙其發展的主要障礙之一。

2 JSP網站常見漏洞及解決方案

2.1 配置類漏洞

常見的配置類漏洞有源代碼暴露,通常文件后綴和路徑可引起的源代碼暴露。在Web服務器Tomcat的3.1版本中,一般訪問的網址后綴應為.jsp,若包含大寫字母(如.Jsp或.jSp),瀏覽器執行對應請求時則提示下載該文件,而文件中包含該網頁的源代碼。分析該漏洞產生的原因為JSP的Web服務器是區分字母的大小寫。該漏洞的解決方法有定期升級Web服務器,也可以通過配置服務器映射文件,將含有大寫字母的JSP文件的請求導向報錯頁面。

在CIOPI中國鐵礦石價格指數網站研發中出現了配置類漏洞,在web.xml配置文件中Strust2僅僅攔截.action請求。導致非法訪問者可通過在瀏覽器的地址欄直接輸入網址目錄結構的方式來訪問網站的JSP頁面。解決方法為修改web.xml配置文件中Strust2配置文件,不僅攔截.action請求,而且攔截.jsp請求。

2.2 SQL注入漏洞

SQL注入攻擊的實現方法為非法訪問者提交個人編造的數據庫查詢語句,獲得感興趣的數據。基于JSP的網站通常都與數據庫相關聯,并需要執行增刪改查操作。例如,登錄頁面通常包含select * from admin where username='XXX' and password='YYY'的SQL語句,若非法訪問者在表單的“用戶名”文本框中輸入'1'='1',并在“密碼”文本框中輸入'123456'。此時,SQL語句就變成了:select * from admin where username='1'='1' and password='123456',分析該語句可知'1'='1'的值永遠都是true,從而實現SQL注入攻擊。

避免SQL注入攻擊的方法一般有過濾用戶提交的表單數據、替換敏感字符等。在CIOPI中國鐵礦石價格指數網站的登錄頁面中,僅允許用戶提交字母、數字及下劃線的組合字符串,且長度也必須滿足要求。

2.3 跨站腳本攻擊

跨站腳本攻擊是指非法訪問者在HTML頁面中注入惡意腳本并構造一個跨站頁面,再利用script等方式誘發用戶瀏覽該頁面時觸發被攻擊站點的HTTP請求,從而達到對網站或系統的攻擊。非法訪問者可通過XSS屏蔽頁面或者偽造頁面,顯示拒絕服務攻擊而突破內外網的安全設置等,從而獲取用戶Cookie中的敏感數據并給網站帶來破壞與威脅。造成這種漏洞的原因為在使用JSP研發設計的網站時程序沒有對用戶提交的變量中的HTML代碼進行過濾或轉換。故常用的措施有:

(1)過濾用戶提交的請求,控制get/post請求參數的長度、格式和有效字符等;

(2)通過綁定cookie和系統IP的方式降低cookie泄露的危險;

(3)采用用戶交互的方式,通過驗證碼技術來攔截非預期特權的操作;

(4)寫到頁面的信息盡量加以encode,避免暴露HTML Tag;

(5)實現Session標記等防止功能被第三方網站執行。

綜上所述,列舉基于JSP網站存在的安全方面的常見漏洞,并且以CIOPI中國鐵礦石價格指數網為例,分析漏洞產生的原因與解決方案,從而保障JSP網站的安全。

[1]歐陽林.校園網站入侵攻擊的查找與防范[J].電腦編程技巧與維護,2017,(1)

[2]趙莉,劉瀟誼.Web安全登錄方案研究[J].電腦編程技巧與維護:2016,(1):36-38

猜你喜歡
頁面解決方案用戶
大狗熊在睡覺
刷新生活的頁面
保健醫苑(2022年1期)2022-08-30 08:39:14
解決方案和折中方案
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
4G LTE室內覆蓋解決方案探討
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
Moxa 802.11n WLAN解決方案AWK-1131A系列
同一Word文檔 縱橫頁面并存
主站蜘蛛池模板: 亚洲福利片无码最新在线播放| 夜夜操天天摸| 999在线免费视频| 九九久久99精品| 成人亚洲视频| 免费人成视网站在线不卡| 国内老司机精品视频在线播出| 国产91视频免费| 日本少妇又色又爽又高潮| 国产迷奸在线看| 波多野结衣的av一区二区三区| 久久五月视频| 亚洲国产日韩一区| 欧美日一级片| 亚洲无码一区在线观看| igao国产精品| 国产又色又刺激高潮免费看| 国产精品福利尤物youwu| 精品视频一区在线观看| 久久人人妻人人爽人人卡片av| 国产网友愉拍精品视频| 成人小视频在线观看免费| 夜夜爽免费视频| 在线观看国产一区二区三区99| 欧美一区精品| 久久久久亚洲Av片无码观看| 成人蜜桃网| 亚洲精品在线影院| 小蝌蚪亚洲精品国产| 成人免费一级片| 久青草网站| 制服丝袜亚洲| 亚洲欧美激情另类| 国产噜噜噜视频在线观看| 午夜日b视频| 国产精品久久久久久久久| 国产裸舞福利在线视频合集| 小说 亚洲 无码 精品| 天堂亚洲网| 91免费在线看| 国国产a国产片免费麻豆| 精品久久久久成人码免费动漫| 久久国产精品电影| 亚洲开心婷婷中文字幕| 青青草a国产免费观看| 日韩无码真实干出血视频| 精品色综合| 久久超级碰| 欧美日韩精品一区二区视频| 国产小视频在线高清播放| 激情乱人伦| 欧美在线导航| 亚洲成aⅴ人在线观看| 在线免费不卡视频| 亚洲一区二区在线无码| 日韩黄色精品| 欧美性猛交一区二区三区| 97在线免费| 久久不卡精品| 波多野结衣久久高清免费| 久996视频精品免费观看| 很黄的网站在线观看| 91午夜福利在线观看精品| 人妻中文字幕无码久久一区| 色屁屁一区二区三区视频国产| 国产精品视频系列专区| 国内精自视频品线一二区| 青青草原国产| 亚洲一区无码在线| 无码av免费不卡在线观看| 国产精品午夜福利麻豆| 日韩欧美中文| 99伊人精品| 中文字幕av一区二区三区欲色| 熟妇人妻无乱码中文字幕真矢织江| 亚洲欧洲天堂色AV| 日韩成人免费网站| 国产高清在线丝袜精品一区 | 人妻无码一区二区视频| 国产性猛交XXXX免费看| 国产精品午夜电影| 亚洲国产日韩视频观看|