web其他常见漏洞总结
暴力猜解用户名及密码
攻击者利用弱口令字典,对登录接口进行批量尝试,通过脚本自动爆破账号密码。常见于管理员后台、数据库管理工具、SSH 等服务,危害是直接非法登录,获取权限。防御关键是设置强密码、开启登录失败锁定和验证码防护。
扫敏感目录及备份文件
攻击者使用目录扫描工具(如 Dirsearch、御剑),暴力探测网站服务器上的隐藏路径,如后台管理地址、备份文件(.bak/.sql/.rar)、配置文件等。一旦找到备份文件,可能直接下载源码或数据库,导致服务器沦陷。
PhpMyadmin 的万能密码
早期版本的 PhpMyAdmin 存在 SQL 注入或认证绕过漏洞,攻击者可通过构造特殊字符(如'or 1=1/*)绕过登录验证,直接登录数据库管理界面。危害等同于获取数据库所有数据权限,可进行增删改查操作。
报错页面的图片也可能存在反射型 XSS
反射型 XSS 通常存在于 URL 参数中,即使页面是图片或报错页,只要参数值会被回显到页面且未做过滤,攻击者就能构造恶意脚本执行。例如/error.php?msg=<script>alert(1)</script>,用户访问后脚本在浏览器执行,可能导致 Cookie 被盗。
隐藏域中可能存着明文密码
HTML 表单中的type="hidden"隐藏域,虽然前端用户无法直接修改,但攻击者通过抓包工具可直接查看或修改其值。例如登录表单中密码被放在隐藏域中传输,会直接泄露明文;或价格、权限等参数放在隐藏域,被篡改后造成业务损失。
逻辑漏洞 —— 任意用户密码重置
密码找回流程设计缺陷,导致攻击者可通过构造请求直接重置任意用户的密码。典型场景包括:重置链接中的用户 ID 可篡改、验证码可复用或被绕过、服务器端未校验用户身份等,最终导致任意账号被接管。
短信炸弹
攻击者利用网站短信验证码接口,通过脚本批量发送请求,对目标手机号进行高频骚扰。漏洞根源是接口未做发送频率限制、IP 限制或图形验证码防护,攻击者可调用大量短信消耗企业成本,也可能被用于社工骚扰。
SVN 源码泄露
网站服务器部署时,若未删除 SVN 版本控制的.svn目录,攻击者可通过访问/.svn/entries等文件,获取网站源码的完整目录结构和源代码。这会导致业务逻辑、数据库配置、密钥等敏感信息泄露,极易引发后续攻击。
扫描一下局域网共享
攻击者在拿下内网一台服务器后,通过扫描内网开放的 SMB 共享端口(139/445),发现未授权访问的共享文件夹。若共享权限配置不当,可直接读取或写入文件,窃取敏感数据或植入木马,实现内网横向移动。
关注一些非主流的漏洞,如 HTTP 响应拆分漏洞
当服务器未正确过滤用户输入的 HTTP 头字段(如Location、Set-Cookie)时,攻击者可通过构造包含\r\n换行符的请求,将响应拆分成两个独立的 HTTP 响应,实现会话劫持、缓存投毒或跨站脚本攻击。
扫一下端口
攻击者使用端口扫描工具(如 Nmap、Zmap)探测目标服务器开放的所有端口,识别运行的服务及其版本。通过端口扫描,可发现开放的 SSH、RDP、数据库等服务,或存在漏洞的第三方组件,为后续攻击提供入口。
发掘隐藏的链接地址
攻击者通过爬虫、目录扫描、JS 源码分析等方式,找到网站未对外公开的隐藏链接,如后台管理页面、测试接口、开发环境页面等。这些隐藏页面往往缺乏安全防护,是常见的高风险入口。
发掘一些越权的测试页面
部分网站在上线后未删除开发或测试阶段的页面,如test.php、debug.php等。这些页面通常权限控制不严,甚至直接暴露数据库查询、系统命令执行等功能,极易被攻击者利用进行越权操作。
IIS 短文件名泄露漏洞
旧版本 IIS 服务器在处理 404 错误时,会泄露目录或文件的 8.3 格式短文件名。攻击者可通过暴力枚举短文件名,推断出服务器上的真实文件或目录名,为后续的文件读取、目录遍历攻击提供线索。
jQuery 存在 XSS 漏洞
部分旧版本的 jQuery 库(如 jQuery 1.x)存在 XSS 漏洞,当网站使用这些版本时,攻击者可通过构造特殊的 URL 参数,利用 jQuery 的 DOM 操作缺陷执行恶意脚本。这类漏洞常见于依赖第三方库但未及时更新的网站。
目录浏览漏洞
服务器开启了目录浏览功能,当访问一个没有默认首页的目录时,会直接返回目录下所有文件的列表。攻击者可通过该漏洞获取网站源码、备份文件、配置文件等敏感信息,甚至直接下载文件。
URL 跳转漏洞
网站的跳转功能(如登录后跳转、分享跳转)未对目标 URL 做白名单校验,攻击者可构造恶意跳转链接,诱骗用户访问钓鱼网站或恶意页面。例如/redirect?url= http://attacker.com ,用户点击后会跳转到攻击者控制的页面。
框架钓鱼漏洞
网站未设置X-Frame-Options响应头,导致页面可被嵌入到攻击者的框架中。攻击者可构造一个包含目标网站的框架页面,通过透明覆盖层等方式诱骗用户输入账号密码,实现钓鱼攻击,用户会误以为是在官方网站操作。
点击劫持
与框架钓鱼类似,攻击者将目标网站嵌入到透明框架中,并在框架上方放置一个伪装的按钮或链接。用户点击伪装元素时,实际触发的是目标网站框架中的操作,如点击 “确认” 按钮完成转账、删除等敏感操作。
HTTP 报头追踪漏洞
服务器对Referer、User-Agent等 HTTP 请求头的处理存在缺陷,攻击者可通过伪造请求头绕过身份验证或权限控制。例如部分网站仅通过Referer判断请求来源,攻击者伪造合法来源即可绕过防护。
DNS 域传送漏洞
DNS 服务器配置不当,允许任意主机执行域传送(AXFR)请求。攻击者可通过域传送获取目标域名下的所有 DNS 记录,包括服务器 IP 地址、子域名、邮件服务器等,为后续的攻击提供完整的网络拓扑信息。
私有 IP 泄露
网站服务器的响应中泄露了内网私有 IP 地址(如192.168.x.x、10.x.x.x),例如报错页面、HTTP 头字段、JS 源码中。攻击者可通过这些信息了解目标的内网拓扑,为后续的内网渗透提供线索。
网站物理路径信息泄露漏洞
服务器报错页面、404 页面或配置不当的文件,直接暴露了网站在服务器上的物理路径(如D:\www\site\)。攻击者可利用物理路径信息,结合目录遍历、文件包含等漏洞,进一步读取服务器上的敏感文件。
系统重装漏洞
部分网站的服务器管理面板或系统重装功能未做权限控制,攻击者可通过未授权访问或参数篡改,直接触发服务器重装流程。这会导致服务器数据被清空,业务中断,属于高危操作漏洞。
任意文件下载
网站的文件下载接口未对用户请求的文件路径做校验,攻击者可通过修改参数下载服务器上的任意文件,如/download?file=../../etc/passwd。该漏洞可导致源码、配置文件、数据库备份等敏感信息泄露,危害极大。
不安全的请求方法
服务器配置不当,允许使用 PUT、DELETE、TRACE 等不安全的 HTTP 请求方法。攻击者可利用 PUT 方法直接上传恶意文件到服务器,或利用 TRACE 方法进行跨站跟踪攻击,获取用户的 Cookie 信息。