常见接口安全问题及解决方案
2022-7-25 00:2:8 Author: 橘猫学安全(查看原文) 阅读量:7 收藏

命令注入漏洞

目标是通过易受攻击的应用程序在主机操作系统上执行任意命令

SQL注入漏洞

发生在应用程序与数据库层的安全漏洞

危害及预防

  • 危害:漏洞能让黑客无限制的使用SQL,造成数据泄露,甚至是远程名利操作

  • 预防:使用参数化查询避免数据被混在指令

XSS漏洞

跨站脚本漏洞,是一种网站应用程序的安全漏洞攻击

主要通过利用网页开发时留下的漏洞,使用巧妙的方法注入恶意制定代码,导致用户加载并执行攻击者恶意制造的网页程序

危害及预防

  • 危害:危害网站上的用户,导致其被动执行非预期网页脚本

  • 预防:输入输出过滤、利用浏览器安全机制等

  • 检测:可自动化发现

CSRF漏洞

跨站请求伪造

是攻击者通过技术手段,欺骗用户使用浏览器访问一个自己曾经认证过的网站并运行一些操作

危害及预防

  • 危害:导致用户执行非本意的网站

  • 预防:增加 token 校验,检查 referer

推荐阅读

XSS 实战思路总结

内网信息收集总结

xss攻击、绕过最全总结

一些webshell免杀的技巧

命令执行写webshell总结

SQL手工注入总结 必须收藏

后台getshell常用技巧总结

web渗透之发现内网有大鱼

蚁剑特征性信息修改简单过WAF

查看更多精彩内容,还请关注橘猫学安全

每日坚持学习与分享,觉得文章对你有帮助可在底部给点个“再看


文章来源: http://mp.weixin.qq.com/s?__biz=Mzg5OTY2NjUxMw==&mid=2247495058&idx=3&sn=725832687f97bb7a59d2ddd4fbadc53f&chksm=c04d6aacf73ae3ba1a631b08330b6a16a59485c07c2ba6dbebfa27f05aecba0bb56c212fafc3#rd
如有侵权请联系:admin#unsafe.sh