| 域名空间 下载中心 社区论坛 信息公告 my小屋 |
![]() |
联系我们 设为首页 加入收藏 |
|
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿 论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图 专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版 社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务 |
| 新版上线![旧版] | |||||
注:打开慢时请稍等
危险无处不在 html标签带来的安全隐患http://www.iyit.net 日期:2006-6-6 8:57:45 来源: 点击: |
www服务是因特网上最重要的服务之一,提供给客户各种各样的信息资源,而把这种信息资源组织起来的一个很重要的东西就是html超文本语言,然后经过应用的发展就出现了其他的如ubb等标签但是最终都是以html代码来实现的。经过研究发现,即使是最安全的安全代码(已经排除了通常所说的xss漏洞)也无法避免另外一种恼人的攻击方式,配合不严格的程序,可能被人利用产生更大的威胁。 我们就以现在广泛存在于论坛,文章系统,blog系统等脚本程序中的[img]标签也就是转化后的<img>标签举例来说明这个被忽视的安全问题吧!首先我来谈谈自己对这个标签以及浏览器对这个标签的处理过程。首先看看下面这个ubb代码:[img]/xkerfiles/uppic/2006-6/4/loveshell.jpg[/img],然后通过脚本程序的转换成为了<img src="http://www.iyit.net/files/beyondpic/2006-6/6/066608574575466.jpg">。<img>标签 是在当前的页面嵌入一个图片,现在的论坛程序在发帖子以及个人头像那里都有这个功能,当浏览器遇到这个html标记的时候就会根据src="http://www.iyit.net/files/beyondpic/2006-6/6/066608574594031.jpg"是个很正常的图 答案很明显,是图片显示一个红x,我们的exe文件也没有下载,html页面也没有执行,这是理所当然的东西,因为ie或者其他浏览器会把取得的资源当作图片解析,这样就会产生错误从而显示红x了。到这里大家也许还觉得没有什么用,但是如果我们把图片的地址改成 <%
set file=fso.opentextfile(path, forappending, true) 大家可以测试看看,我们的访问被记录了,甚至还得到了提交的参数,但是这对于浏览器来说是未知的,因为我们只看到了一个红x。到这里我们也许知道我们可以用这个东西做什么了!就是可以以浏览者的身份悄悄去访问一个页面,甚至支持get的参数请求,这很重要,理解了这个就可以在后面发挥我们的想象力来利用这个来做什么! 1、刷流量:我们可以在一个流量大的论坛把自己的图象设置成要刷的页面,然后每一个浏览者都会去访问下我们的页面,不管他是否看到了,但是他访问了,不是么?//web学习吧www.webstudy8.com 2、破坏:这个让人很恼火,对于动网论坛如果把你的图象设置成logout.asp的话,呵呵,所有看了你的帖子的人都会被t了,很爽吧! 呵呵,至于幻影论坛,大家可以试试,但是这是很不道德的! 3、黑客:这个是我们最感兴趣的,可以跨越权限做一些事情,因为现在很多的程序对于前台都是防守较好,但是后台就不是那么严密了。如果程序中取得数据的时候是用request("id")这样的方法取得的话,那么我们就可以利用标签向cgi脚本提交数据了,注意必须不能是request.form("username2")这种严格指定了取得的变量来源的方式,因为我们的变量只能通过url提交也就是上面说的query_string方式。这对于写法不严密的程序是很致命的,要例子的话动网就是一个,动网sql版本后台的messages.asp里取得数据的方式就是request,代码如下: 本新闻共2页,当前在第1页 1 2 编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部] 上一篇:几种分布式攻击(icmp、syn flood、smurf)的防范 下一篇:灰鸽子的手工清除 转载请注明来源:www.iyit.net 特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。 |
| 最新更新 | 热点排行 | 推荐新闻 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 友情链接 | ||||||
| 设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接 |
| |||||||