会员
众包
新闻
博问
闪存
赞助商
HarmonyOS
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
咸咸海风
https://github.com/xianxianhaifeng
博客园
::
首页
::
博问
::
闪存
::
新随笔
:: :: ::
管理
::
公告
2019年9月11日
【漏洞三】跨站点脚本(XSS)攻击
摘要: 【漏洞】 跨站点脚本(XSS)攻击 【原因】 跨站点脚本(也称为xss)是一个漏洞,攻击者可以发送恶意代码(通常在(Javascript的形式)给另一个用户。因为浏览器无法知道脚本是否值得信任,所以它将在用户上下文中执行脚本,从而允许攻击者访问任何cookie。 【解决】增加敏感脚本过滤器(转一篇整
阅读全文
posted @ 2019-09-11 16:36 咸咸海风
阅读(1680)
评论(0)
推荐(0)
【漏洞二】Apache HTTP Server "httpOnly" Cookie信息泄露漏洞
摘要: 【漏洞】 Apache HTTP Server "httpOnly" Cookie信息泄露漏洞 【原因】 服务器问题 Apache HTTP Server在对状态代码400的默认错误响应的实现上存在Cookie信息泄露漏洞,成功利用后可允许攻击者获取敏感信息。 【解决】 升级到 Apache Htt
阅读全文
posted @ 2019-09-11 16:16 咸咸海风
阅读(1777)
评论(0)
推荐(0)
【漏洞一】检测到目标URL存在http host头攻击漏洞
摘要: 【漏洞】 检测到目标URL存在http host头攻击漏洞 【原因】 在项目中使用了 request.getServerName 导致漏洞的出现 不要使用request中的serverName,也就是说host header可能会在攻击时被篡改,依赖request的方法是不可靠的,形如JSP头部中的
阅读全文
posted @ 2019-09-11 16:14 咸咸海风
阅读(10770)
评论(0)
推荐(1)