




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第二章TCP/IP協(xié)及其安全隱患-HTTP協(xié)議的安全隱患計算機系統(tǒng)與網(wǎng)絡安全技術HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患HTTP協(xié)議安全威脅跨站腳本攻擊釣魚攻擊本地DNS服務器2客戶端=2?GET/HTTP/1.1\r\nHost:2\r\n\r\n3HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患HTTP協(xié)議安全威脅-釣魚攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患HTTP協(xié)議安全威脅-釣魚攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患HTTP協(xié)議安全威脅-跨站腳本攻擊但是,為了保護用戶數(shù)據(jù)的安全,瀏覽器一般不允許腳本程序訪問跨會話(session)數(shù)據(jù)腳本(script):小程序,可以被瀏覽器解釋執(zhí)行腳本攻擊(scriptattack):攻擊者將具有攻擊性的腳本發(fā)送給瀏覽器解釋執(zhí)行,從而獲取用戶數(shù)據(jù)或破壞系統(tǒng)腳本及腳本攻擊
<SCRIPT>Alert(Document.Cookie)</SCRIPT>HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患攻擊者發(fā)送到受害者主機上的腳本程序無法訪問其他會話上的數(shù)據(jù)Script程序Cookies腳本攻擊過程示意圖HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患<HTML><Body>歡迎2011級信安專業(yè)的同學</Body></HTML><HTML><Body>Welcome<script>alert(“攻擊成功")</script></Body></HTML>腳本攻擊實例HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患含Script程序的內容Cookies服務器含腳本程序的頁面跨站腳本攻擊程示意圖HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患如何上傳含有腳本程序的頁面可能生成含有腳本程序的途徑論壇允許用戶提交信息評論產品評論、售后評價等允許提交信息即時通信允許用戶發(fā)送消息社交網(wǎng)絡應用
允許用戶收發(fā)消息、討論和評價HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患發(fā)生跨站腳本攻擊的條件一個允許用戶輸入信息的web應用用戶輸入數(shù)據(jù)可用于動態(tài)生成頁面3.用戶的輸入未作合法性驗證HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患哪些地方可以執(zhí)行腳本Source:/archive/1/272037/2002-05-09/2002-05-15/0<ahref="javascript#[code]"><divonmouseover="[code]"><imgsrc="javascript:[code]">[IE]
<imgdynsrc="javascript:[code]">[IE]<inputtype="image"dynsrc="javascript:[code]">[IE]<bgsoundsrc="javascript:[code]">&<script>[code]</script>[N4]&{[code]};[N4]<imgsrc=&{[code]};><linkrel="stylesheet"href="javascript:[code]">[IE]<iframesrc="vbscript:[code]">[N4]<imgsrc="mocha:[code]">[N4]<imgsrc="livescript:[code]"><ahref="about:<script>[code]</script>"><metahttp-equiv="refresh"
content="0;url=javascript:[code]"><bodyonload="[code]"><divstyle="background-image:
url(javascript:[code]);">[IE]
<divstyle="behaviour:url([linktocode]);">[Mozilla]<divstyle="binding:url([linktocode]);">[IE]<divstyle="width:expression([code]);">[N4]<styletype="text/javascript">[code]</style>[IE]<objectclassid="clsid:..."
codebase="javascript:[code]"><style><!--</style><script>[code]//--></script><![CDATA[<!--]]><script>[code]//--></script><!------><script>[code]</script><!------><<script>[code]</script><imgsrc="blah"onmouseover="[code]"><imgsrc="blah>"onmouseover="[code]"><xmlsrc="javascript:[code]"><xml
d="X"><a><b><script>[code]</script>;
</b></a>
</xml><divdatafld="b"dataformatas="html"
datasrc="#X"></div>[UTF-8;IE,Opera]
[\xC0][\xBC]script>[code][\xC0][\xBC]/script>
HTTP協(xié)議安全威脅-跨站腳本攻擊持久性跨站(persistentXSSorstoredXSS)攻擊數(shù)據(jù)存放于服務器。當用戶訪問正常網(wǎng)頁時,服務端會將惡意的指令夾雜在正常網(wǎng)頁中傳回給用戶。非持久性跨站(non-persistentXSSorreflectedXSS)惡意腳本程序腳本主要是在受害者請求HTTP后得到一個即刻的響應時執(zhí)行如(服務端根據(jù)用戶提交的惡意數(shù)據(jù)生成頁面)。文檔對象模型跨站(DOM-basedXSS)如果客戶端腳本(例如JavaScript)動態(tài)生成HTML的時候,沒有嚴格檢查和過濾參數(shù),則可以導致DOM(DocumentObjectModel)跨站攻擊。HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患跨站腳本攻擊分類HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患文檔對象模型(
DOM)HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患文檔對象模型(
DOM)document.location
document.URL
document.URLUnencoded
document.referrerdocument.write()
document.writeln()
document.boby.innerHtml在所有的HTML對象中,document是最主要的文檔對象,它還包括很多字對象(如location,URL,referrer和body等)HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅TCP/IP協(xié)議族及其安全隱患DOM跨站(DOM-basedXSS)<HTML><TITLE>Welcome!</TITLE>Hi<SCRIPT>varpos=document.URL.indexOf("name=")+5;document.write(document.URL.substring(pos,document.URL.length));</
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 新解讀《GB-T 38608-2020油墨中可揮發(fā)性有機化合物(VOCs)含量的測定方法》
- 2025年返回系統(tǒng)的組件和部件項目提案報告
- 2026年人教版高考英語一輪總復習教材考點梳理與講解(必修第二冊)
- 紅燒帶魚怎么做好吃家常做法
- 【物理】2025屆高考模擬預測練習卷(全國甲卷)(解析版)
- 《連接串聯(lián)電路和并聯(lián)電路》學案1
- 2025年人教版五年級數(shù)學下冊期末易錯測評試題(含答案和解析)
- 辦公室流程講解課件
- 辦公室安全基礎知識培訓課件
- 辦公室業(yè)務知識培訓內容課件
- 實驗室留樣管理制度
- 建筑樁基技術規(guī)范 JGJ 94-2008知識培訓
- 2024國家基本公共衛(wèi)生服務項目健康教育培訓試題帶答案
- 2025年上海市高考化學試卷(含答案)
- JG/T 220-2016銅鋁復合柱翼型散熱器
- T/CIIA 014-2022智慧工地總體規(guī)范
- 移交模具協(xié)議書
- 物業(yè)服務禮儀培訓大綱
- 防火鋼質門、卷簾門項目可行性研究報告-商業(yè)計劃書
- 《初學者指南:美術基礎課件》
- 《自主學習》中職生自主學習課程全套教學課件
評論
0/150
提交評論