摘(zhāi)要(yào):1,高危漏洞高危(wēi)漏(lòu)洞包(bāo)括(kuò):SQL注入(rù)漏(lòu)洞(dòng),XSS跨站(zhàn)腳本漏洞,頁麵存(cún)在(zài)源代(dài)碼泄露,網站(zhàn)存(cún)在(zài)備份文(wén)件,網(wǎng)站存在(zài)包(bāo)含(hán)SVN信(xìn)息(xī)的文(wén)件,網站存在Resin任(rèn)意(yì)文件讀取漏洞。SQL注(zhù)入漏洞(dòng):網站程序忽略(lüè)了(liǎo)對(duì)輸...
高危(wēi)漏洞(dòng)包括:SQL注入漏(lòu)洞,XSS跨(kuà)站(zhàn)腳本漏洞(dòng),頁(yè)麵(miàn)存在源代碼(mǎ)泄露,網站存在(zài)備(bèi)份文(wén)件,網站(zhàn)存(cún)在(zài)包(bāo)含(hán)SVN信(xìn)息的文件,網站(zhàn)存(cún)在Resin任意(yì)文件(jiàn)讀取漏(lòu)洞。
SQL注入漏洞:網(wǎng)站程(chéng)序(xù)忽略了對輸入(rù)字(zì)符串(chuàn)中包含(hán)的(dí)SQL語句的檢查,使得(dé)包含的(dí)SQL語句被數(shù)據庫(kù)誤(wù)認(rèn)為是合法(fǎ)的(dí)SQL指令(líng)而運(yùn)行,導致(zhì)數據(jù)庫中各種敏感(gǎn)數(shù)據(jù)被(bèi)盜取,更改或(huò)刪除。
XSS跨站(zhàn)腳本(běn)漏洞:網站(zhàn)程序忽(hū)略了(liǎo)對(duì)輸(shū)入字符串(chuàn)中特(tè)殊(shū)字符與字符串(如<>'"<script><iframe>onload)的檢(jiǎn)查(chá),使得攻(gōng)擊者(zhě)可以(yǐ)欺騙(piàn)用(yòng)戶(hù)訪問(wèn)包(bāo)含惡(è)意JavaScript代(dài)碼的頁(yè)麵,使得惡意(yì)代(dài)碼(mǎ)在(zài)用(yòng)戶瀏覽器中執行(háng),從而導致目標(biāo)用(yòng)戶權限被盜(dào)取(qǔ)或(huò)數據(jù)被篡改(gǎi)。
頁(yè)麵存(cún)在(zài)源代碼(mǎ)泄(xiè)露:頁麵(miàn)存(cún)在源(yuán)代碼泄露(lòu),可能(néng)導致(zhì)網(wǎng)站服務的關鍵(jiàn)邏輯,配置的賬(zhàng)號密(mì)碼泄露,攻(gōng)擊者利用(yòng)該(gāi)信息可以(yǐ)更(gēng)容(róng)易得(dé)到網站(zhàn)權限,導(dǎo)致網(wǎng)站被(bèi)黑。
網站存(cún)在備份(fèn)文件(jiàn):網站(zhàn)存在備(bèi)份(fèn)文件,例如數據庫備份文(wén)件,網(wǎng)站源碼備份文件等(děng),攻(gōng)擊者(zhě)利(lì)用(yòng)該信息可以更容易得到網(wǎng)站權限(xiàn),導致(zhì)網(wǎng)站(zhàn)被黑。
網站存在包(bāo)含(hán)SVN信(xìn)息(xī)的文件(jiàn):網站(zhàn)存在包含SVN信(xìn)息(xī)的(dí)文(wén)件(jiàn),這是網站(zhàn)源碼的版本(běn)控(kòng)製器私(sī)有文件,裏麵(miàn)包含(hán)SVN服(fú)務的地(dì)址(zhǐ),提交的(dí)私有文件(jiàn)名(míng),SVN用戶(hù)名等信(xìn)息,該(gāi)信(xìn)息有助於(yú)攻擊(jī)者(zhě)更全麵了解(jiě)網(wǎng)站(zhàn)的(dí)架構,為攻擊者(zhě)入侵網(wǎng)站(zhàn)提(tí)供(gōng)幫助(zhù)。
網站(zhàn)存在(zài)Resin任(rèn)意(yì)文(wén)件讀取(qǔ)漏(lòu)洞:安裝某(mǒu)些版(bǎn)本Resin服(fú)務(wù)器(qì)的網站存(cún)在可(kě)讀取(qǔ)任意(yì)文件的(dí)漏洞,攻擊者(zhě)利用該(gāi)漏(lòu)洞可(kě)以讀(dú)取網(wǎng)站服務器的任(rèn)意(yì)文(wén)件(jiàn)內容(róng),導致網(wǎng)站(zhàn)被(bèi)黑。
2,中危漏洞
中危(wēi)漏洞包(bāo)括(kuò):網站存在(zài)目錄(lù)瀏覽漏洞,網(wǎng)站存在PHPINFO文件,網站(zhàn)存在服務器環(huán)境探針(zhēn)文(wén)件,網站(zhàn)存在(zài)日誌信息(xī)文件,網站存(cún)在JSP示例文(wén)件。
網站存(cún)在目錄瀏覽漏洞:網站(zhàn)存在配置缺(quē)陷(xiàn),存在目錄(lù)可瀏(liú)覽(lǎn)漏(lòu)洞(dòng),這(zhè)會導致(zhì)網(wǎng)站很多隱私(sī)文(wén)件與(yǔ)目錄(lù)泄(xiè)露,比如數(shù)據(jù)庫(kù)備(bèi)份(fèn)文件(jiàn),配(pèi)置(zhì)文件等(děng),攻(gōng)擊者利用該信息可以更容易(yì)得到(dào)網站權(quán)限(xiàn),導(dǎo)致網(wǎng)站(zhàn)被黑(hēi)。
網(wǎng)站(zhàn)存在(zài)PHPINFO文件:網站存在(zài)PHPINFO文件(jiàn),這個是PHP特有(yǒu)的(dí)信息(xī)文(wén)件(jiàn),會(huì)導(dǎo)致(zhì)網站(zhàn)的(dí)大(dà)量(liáng)架構(gòu)信息泄(xiè)露,該(gāi)信(xìn)息有助於攻(gōng)擊(jī)者更(gēng)全(quán)麵(miàn)了(liǎo)解網站的(dí)架構,為(wéi)攻(gōng)擊者(zhě)入侵網站提(tí)供(gōng)幫(bāng)助。
網站存在(zài)服(fú)務(wù)器(qì)環(huán)境(jìng)探針(zhēn)文(wén)件:網站存在服(fú)務(wù)器環境(jìng)探(tàn)針(zhēn)文(wén)件,該文件會(huì)導致(zhì)網站(zhàn)的大量(liáng)架構信息泄(xiè)露,該(gāi)信息(xī)有(yǒu)助(zhù)於(yú)攻擊者(zhě)更(gēng)全(quán)麵了解網站(zhàn)的架(jià)構(gòu),為(wéi)攻(gōng)擊者入侵網站提(tí)供幫助。
網站存(cún)在(zài)日誌信息(xī)文件:網(wǎng)站存在(zài)日(rì)誌信息文件(jiàn),該文件包含(hán)的(dí)錯誤(wù)信息(xī)會(huì)導(dǎo)致(zhì)網(wǎng)站(zhàn)的(dí)一(yī)些架(jià)構信息(xī)泄(xiè)露(lòu),該信息(xī)有(yǒu)助於(yú)攻擊(jī)者更(gēng)全麵了解網站的架(jià)構(gòu),為攻(gōng)擊(jī)者入侵網(wǎng)站提(tí)供(gōng)幫(bāng)助。
網站(zhàn)存(cún)在(zài)JSP示(shì)例文件(jiàn):網站存在JSP示例(lì)文件(jiàn),該文件的弱(ruò)口(kǒu)令會導致(zhì)網(wǎng)站(zhàn)的大量架構信(xìn)息(xī)泄(xiè)露,該(gāi)信(xìn)息有(yǒu)助於攻擊者更(gēng)全(quán)麵了(liǎo)解網站(zhàn)的架構(gòu),為攻(gōng)擊者入(rù)侵網(wǎng)站(zhàn)提(tí)供幫助(zhù)。
3,低危(wēi)漏(lòu)洞
低危漏洞包(bāo)括(kuò):頁(yè)麵上(shàng)存在網(wǎng)站程序的調(tiáo)試信(xìn)息(xī),網站存在(zài)後(hòu)台登錄地(dì)址,網(wǎng)站(zhàn)存(cún)在服務(wù)端統計(jì)信息(xī)文件,網站(zhàn)存在敏(mǐn)感(gǎn)目錄。
頁麵(miàn)上存在(zài)網站程序(xù)的調試(shì)信息:頁麵(miàn)上存在(zài)數(shù)據(jù)庫信息,例如(rú)數據庫(kù)名,數據庫(kù)管(guǎn)理員(yuán)名,該信息(xī)有(yǒu)助於(yú)攻擊者更(gēng)全麵了(liǎo)解網(wǎng)站(zhàn)的(dí)架(jià)構,為攻(gōng)擊(jī)者入侵(qīn)網站提(tí)供幫(bāng)助。
網站存(cún)在(zài)後(hòu)台登錄地址(zhǐ):網站(zhàn)存(cún)在(zài)後台登錄地址,攻擊者(zhě)經常使(shǐ)用這(zhè)個(gè)地(dì)址(zhǐ)進行(háng)網站的後台(tái)登(dēng)陸,比如弱密(mì)碼,表(biǎo)單繞過,暴力破解(jiě)等(děng),從(cóng)而(ér)得到網(wǎng)站的(dí)權限。
網站存在(zài)服務(wù)端統計信息(xī)文件:網站存(cún)在(zài)服(fú)務端(duān)統(tǒng)計信息文件,該(gāi)文(wén)件會導致(zhì)網(wǎng)站的(dí)一些架構信息(xī)泄露(lòu),該(gāi)信息(xī)有助(zhù)於攻擊者更全麵(miàn)了解(jiě)網(wǎng)站的架(jià)構(gòu),為攻(gōng)擊(jī)者(zhě)入侵(qīn)網站提(tí)供(gōng)幫助(zhù)。
網站存(cún)在(zài)敏(mǐn)感(gǎn)目錄:網站(zhàn)存(cún)在敏(mǐn)感(gǎn)目(mù)錄,例(lì)如 /upload /database /bak,該信(xìn)息(xī)有助(zhù)於(yú)攻擊(jī)者更(gēng)全麵了解(jiě)網站(zhàn)的架構(gòu),為(wéi)攻擊(jī)者入侵網(wǎng)站(zhàn)提(tí)供幫(bāng)助。
轉載請保(bǎo)留原文地(dì)址(zhǐ): https://antelcom.cn/show-245.html

