a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

保護Web應用程序不受直接對象引用(DOR

發布時間:  2012/9/15 18:45:10
聯系請致電:15378720700 河南億恩科技有限公司,專注IDC服務13年,華中地區最大IDC服務商。
BGP新機房優惠活動正在進行中。。。期待您的加入。

不妨設想一個惡意黑客能夠訪問貴公司所有客戶的賬戶細節,或者使用別人的信用卡在線購物,而這一切只需改變URL中的幾個數字。這聽起來似乎不太可能,但是如果你的Web應用程序容易遭受不安全的直接對象引用的危害,惡意黑客要達到這個目的簡直易如反掌。

不安全的直接對象引用舉例

這里的“對象”是指文件、目錄、數據庫記錄等內部實施的對象,在應用程序將URL(或表單參數)中的一個引用暴露給這些對象之一時,就會發生安全問題。這是因為黑客可以修改這些直接對象引用,例如,黑客可以在一個URL被提交之前進行參數修改,企圖訪問一個不同的、未獲得授權的文件、目錄,或數據庫中的條目。如果不加強其它的授權檢查,這種企圖就會成功。

假設有一個Web應用程序最終會生成下面這個URL:

http://www.yourinsecurewebapp.com/yourgetfile.cfm?filename=yoursometextfile.txt

這里有一個非常明顯的對yoursometextfile.txt文件的直接對象引用。它對黑客的誘惑在于,看到如果將這個文件名換成另外一個文件名(如“yourpasswords.txt”或“youraccounts.txt”)會發生什么。

要取得這種成功,黑客必須正確地猜測出系統上另外一個文件名,但一個更合理的方法,是尋找系統上其它位置的特定內容,其使用的方法就是目錄遍歷攻擊(目錄遍歷是Http的一個安全漏洞,它使得攻擊者能夠訪問受限制的目錄,并能夠在Web服務器的根目錄以外執行命令。)。從本質上講,這意味著訪問一個完全不同的目錄,或者存在漏洞的應用程序的開發者所構建的任何方面。為訪問Apache Tomcat文件名和口令,黑客可能將URL的最后一部分改成:

  1. ?filename=../../tomcat/conf/tomcat-users.xml  

并非所有的直接對象引用都提供對文件的訪問。還有另外一種可能激發黑客興趣的URL,其結尾格式如下: 

  1. ...account.cfm?customerid=4567 

 

這會使黑客進一步問,“如果我將客戶ID(customerid)換成4568會發生什么?”

與此類似,如果一個Web應用程序允許一個用戶根據數據庫的關鍵字引用從存儲在數據庫中的一個或多個信用卡中的一個,那么黑客修改此數據庫的關鍵字時,會發生什么呢? 

  1. <select name="choosecreditcard"> 
  2.  
  3. <option value="56"> 
  4.  
  5. XXXXXXXXXXXX6902  
  6.  
  7. </option> 
  8.  
  9. <option value="88"> 
  10.  
  11. XXXXXXXXXXXX5586  
  12.  
  13. </option> 
  14.  
  15. </select> 

在這里,用戶可以從兩個分別以6902和5586為結尾的卡中選擇一個,該卡號由數據庫的關鍵字引用,而應用程序可以訪問此數據庫文件。因此,黑客可以將56或88改為另一個數字,如78,用來引用屬于另外一個用戶的卡號。如果沒有其它的認證檢查來防止這種引用,攻擊將獲得成功。

避免不安全的直接對象引用

避免不安全的直接對象引用(DOR)漏洞的最佳方法是,完全不要暴露私密的對象引用,但如果非用不可,非常重要的一點是確保在向任何用戶提供訪問之前對其進行認證和審查。全球頂級的Web應用安全機構OWASP建議企業建立一種引用應用程序對象的標準方法,現簡述如下:

1、盡可能避免將私密的對象引用暴露給用戶,如重要的關鍵字或文件名。

2、運用一種“可接受的良好方法”,詳細地驗證任何私密的對象引用。決定準許用戶訪問哪些文件,并僅授與這些用戶訪問這些文件的權力。

3、對所有引用的對象都要進行驗證。

OWASP還提供了第三個要點的一個例子。在此,黑客可以將電子商務網站的購物車ID參數改為任何值: 

  1. int cartID = Integer.parseInt( request.getParameter( "cartID" ) );  
  2.  
  3. String query = "SELECT * FROM table WHERE cartID=" + cartID;

要想防止受到這種攻擊,就只能允許獲得授權的記錄可以顯示: 

  1. int cartID = Integer.parseInt( request.getParameter( "cartID" ) );  
  2.  
  3. User user = (User)request.getSession().getAttribute( "user" );  
  4.  
  5. String query = "SELECT * FROM table WHERE  
  6.  
  7. cartID=" + cartID + "AND userID=" + user.getID(); 

直接對象引用的另外一種選擇是每個用戶或會話都使用非直接的對象引用。

在前面那個關于信用卡的例子中,用戶需要從兩個卡中選擇一個信用卡,這會暴露對信用卡數據庫的直接引用。一個更好的方法是將這兩個信用卡的記錄存儲到一個針對此用戶的特定陣列中。關于信用卡的選擇,其代碼類似于下面的內容: 

  1. <select name=" choosecreditcard"> 
  2.  
  3. <option value="1"> 
  4.  
  5. XXXXXXXXXXXX6902  
  6.  
  7. </option> 
  8.  
  9. <option value="2"> 
  10.  
  11. XXXXXXXXXXXX5586  
  12.  
  13. </option> 
  14.  
  15. </select> 

 

在這種方法中,僅有對此用戶陣列的一個直接引用,它僅包含此用戶的數據。將選項的值改為大于2的任何值不會導致其他用戶的信用卡細節被利用。然后,應用程序將把用戶的特定的非直接對象引用(選項值為1或2)映射回底層的數據庫關鍵字(前面例子中的56和88)

對不安全的直接對象引用的測試

不幸的是,漏洞掃描器在發現不安全的直接對象引用漏洞方面并不是很高效,所以最佳的選擇是:

1、仔細檢查代碼,確認是否有重要的參數易于遭到利用和操縱。

2、經常實施專業的滲透測試。


本文出自:億恩科技【www.ibaoshan.net】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    久久精品第一国产久精国产宅男6| 亚洲色噜噜噜噜噜噜国产| 99热成人精品热久久6网站| 人妻少妇AV中文字幕乱码| 国产成人综合亚洲AV第一页| 亚洲国产另类久久久精品黑人 | 99久在线国内在线播放免费观看 | 亚洲成人在线观看av| 乱中年女人伦AV三区| www.五月婷婷.com| 玩弄丰满奶水的女邻居| 精品无码成人片一区二区| 91人人妻人人澡人人爽精品| 少妇午夜福利一区二区| 狠狠色噜噜狠狠狠狠AV不卡| 中文字幕AV无码一区电影DVD | 老奶奶能叫WOMAN吗| 啊灬啊灬啊灬快灬高潮了I| 天堂√中文在线BT| 精品人妻一区二区三区Av| 99久久久国产精品消防器材| 亚洲AⅤ永久无码无人区电影| 蜜桃视频在线观看| 豆国产97在线 | 韩国| 亚洲AV永久无码精品黑人| 伦人伦XXX国产对白| 国产精品日本一区二区不卡视频| 夜夜高潮天天爽欧美| 人人人爽人人澡人人高潮| 国产美女裸体无遮挡免费视频高潮| 英语老师没戴套让我C了一节课 | 日日摸夜夜添无码无码AV| 黑人巨鞭大战欧美丰满少妇| 白嫩少妇激情无码| 亚洲AV成人片无码网站网| 热99RE久久精品| 国自产拍亚洲免费视频| 13小男生GAY自慰脱裤子| 四虎成人精品一区二区免费网站| 精品无码国产AV一区二区三区| 丰满人爽人妻AXXXXHD| 亚洲色丰满少妇高潮| 婷婷色综合AⅤ视频| 里番本子库绅士ACG全彩无码| 第一次爱的人视频播放完整版免费| 亚洲AV第一成肉网肉片AV| 免费日韩无人区码卡二卡3卡| 国产99久9在线 | 传媒| 野花高清完整版免费观看视频大全 | 国产色婷婷五月精品综合在线| 在线日韩日本国产亚洲| 十八禁啪啪污污网站免费下载 | 欧美一级 片内射黑人| 国产亚洲精久久久久久无码77777 国产亚洲精久久久久久无码777 | 亚洲成AV人片天堂网| 色噜噜国产精品视频一区二区 | 最新国产AV无码专区亚洲AVY| 玩弄JaPan白嫩少妇HD小说| 欧美VA亚洲VA在线观看| 国产乱人伦偷精品视频下| А√中文在线资源库| 伊人久久大香线蕉AV网| 亚洲AV日韩精品久久久久久A| 日韩成人av网站| 精品亚洲国产成人AV在线小说 | 人妻系列无码专区AV在线| 韩国无码无遮挡在线观看不卡| Chinese国产HD精品实拍| 亚洲AV高清一区二区三区| 日韩AV无码一区二区三区| 男女乱婬免费视频黑人| 国产区精品一区二区不卡中文| 18禁强伦姧人妻又大又| 亚洲国产精品VA在线观看麻豆| 人妻18毛片A级毛片免费看| 久久亚洲AV成人无码软件| 国产成人精品亚洲一区二区三区| 在线观看AV网站永久免费观看| 我和公发生了性关系视频| 人妻系列综合第一页| 美女露内裤扒开腿让男人桶无遮挡| 国产精品久久久久久免费软件| 最新国产精品亚洲| 亚洲欧美偷拍另类A∨色屁股| 日日狠狠久久偷偷色| 欧美激情内射喷水高潮| 娇妻卧室含辱迎接领导是哪部电影 | 色WWW亚洲国产阿娇| 欧美成人精品1314www| 久久人人爽人人爽人人片AV高清| 国产成人精品123区免费视频| 啊灬啊灬啊灬快灬高潮了I| 中文字幕无码不卡一区二区三区| 午夜亚洲福利在线老司机| 欧美性狂猛BBBBBBXXXX| 激情欧美成人小说在线视频| 成年女人免费碰碰视频| 野花日本中文版免费观看| 亚洲VA久久久噜噜噜久久男同| 日韩乱码人妻无码系列中文字幕 | 毛茸茸性XXXX毛茸茸毛茸茸| 久久99精品久久久久久9| 父母全家儿女大联欢第14集| 中文人妻AV大区中文不卡| 亚洲精品无码永久中文字幕| 色综合热无码热国产| 免费视频片多多视频免费高清 | 乱码A区D区C区| 久久精品国产69国产精品亚洲| 好男人在线观看无遮挡版| 国产欧美国产综合每日更新| 国产成人精品亚洲一区| 动漫精品视频一区二区三区| 啊灬啊灬别停啊灬用力啊免费| 99久久精品费精品国产一区二| 中文字幕无码中文字幕有码A| 一女大战七个黑人到喷浆| 无码无套少妇毛多69XXX| 欧美性猛交XXXX乱大交蜜桃| 旅人蕉天堂鸟的区别视频| 久久久久亚洲精品无码系列 | 精品国产精品久久一区免费式| 丰满大屁股BWWBWWBWW| 锕锕锕锕锕锕~好痛APP下载| 99国产欧美久久久精品蜜芽| 亚洲乱码一区二区三区在线观看| 熟妇人妻无码XXX视频| 日本又黄又爽GIF动态图| 美女肛交视频蜜桃国产一二区| 久久精品人人看人人爽| 国产精品久久无码一区| 丰满熟妇乱又伦精品| 成人无码精品1区2区3区免费看| 中文字幕乱码人妻综合二区三区 | 国产精品另类激情久久久免费| 国产AV大陆精品一区二区三区| 97人妻天天爽夜夜爽二区| 中文字幕无码一区二区黑人巨大 | 啊轻点灬大JI巴太粗太长了在线 | 国产 字幕 制服 中文 在线| 炖肉计(是今)海棠| 成熟交BGMBGMBGM日本| 做AJ的姿势教程大全图片高清版| 有人有在线看片的吗www视频| 亚洲AV无码成人影片在线观看| 日韩一区二区视频在线| 日本极品少妇XXXXⅩOOO| 母亲とが话していま在线观看| 美女扒开腿让男人桶爽30分钟 | 岛国无码AⅤ片在线观看| 成人午夜精品无码区久久| 成人妇女免费播放久久久| 差差漫画页面在线阅读弹窗在线看| 中文字幕熟妇人妻在线视频| 张柏芝用嘴给陈冠希高潮| 中文AV无码人妻一区二区三区| 中国极品少妇XXXXX| 中文字幕无码精品亚洲资源网久久| 中文字幕 制服 亚洲 另类| 中文字幕乱码人在线视频1区 | 人禽杂交18禁网站免费| 日本老熟妇乱子伦精品| 日韩精品无码一区二区中文字幕| 撒尿特写XXXⅩ| 熟妇的荡欲乱色欲av浪潮| 试看A级看一毛片二十分钟| 四虎永久免费地址WW41.6| 玩弄丰满少妇人妻视频| 无码中文精品专区一区二区| 新妺妺窝人体色7777太粗| 少妇夜夜爽夜夜春夜夜高潮| 四虎国产成人永久精品免费 | 久久99精品久久久久久| 久久久久久无码AV成人影院| 含着奶头搓揉深深挺进| 皇上捏住宫女的巨峰| 久久国产高潮流白浆免费观看| 久久久久久亚洲综合影院| 另类老妇性BBWBBW| 男人桶女人18禁止网站| 久久中文字幕AV不卡一区二区| 老肥熟妇丰满大屁股在线播放| 蜜臀av一区二区蜜臀AV免费| 欧美成人免费全部网站| 人妻无码一区二区三区视频| 日韩一区精品视频一区二区| 熟女系列丰满熟妇AV| 无码熟妇人妻AV在线一| 亚洲AV嫩草AV极品在线观看| 亚洲乱码在线卡一卡二卡新区 | 日产精品高潮呻吟AV久久| 少妇侧入内射一区二区| 日产亚洲一卡2卡3卡4卡网站 | 无码国内精品久久人妻| 少妇太爽了在线观看免费视频| 铜铜铜铜铜铜铜铜好大免费| 亚洲Aⅴ无码专区在线观看q| 亚洲精品无码成人片久久| 又粗又大又硬又爽的少妇毛片| 92国产精品午夜福利无毒不卡|