网站安全问题及其危害

来源:互联网 发布:淘宝买二手货怎么卖 编辑:程序博客网 时间:2024/04/29 09:46
常见的Web攻击分为两类:
  一、利用Web服务器的漏洞进行攻击。如CGI缓冲区溢出,目录遍历漏洞利用等攻击;
  二、利用网页自身的安全漏洞进行攻击。如SQL注入,跨站脚本攻击等。
常见的针对Web应用的攻击有:
  1、缓冲区溢出——攻击者利用超出缓冲区大小的请求和构造的二进制代码让服务器执行溢出堆栈中的恶意指令
  2、Cookie假冒——精心修改cookie数据进行用户假冒
  3、认证逃避——攻击者利用不安全的证书和身份管理
  4、非法输入——在动态网页的输入中使用各种非法数据,获取服务器敏感数据
  5、强制访问——访问未授权的网页
  6、隐藏变量篡改——对网页中的隐藏变量进行修改,欺骗服务器程序
  7、拒绝服务攻击——构造大量的非法请求,使Web服务器不能相应正常用户的访问
  8、跨站脚本攻击——提交非法脚本,其他用户浏览时盗取用户帐号等信息
  9、SQL注入——构造SQL代码让服务器执行,获取敏感数据
  
攻击手段举例说明
  SQL注入
  
  对于和后台数据库产生交互的网页,如果没有对用户输入数据的合法性进行全面的判断,就会使应用程序存在安全隐患。用户可以在可以提交正常数据的URL或者表单输入框中提交一段精心构造的数据库查询代码,使后台应用执行攻击着的SQL代码,攻击者根据程序返回的结果,获得某些他想得知的敏感数据,如管理员密码,保密商业资料等。
  跨站脚本攻击
  
  由于网页可以包含由服务器生成的、并且由客户机浏览器解释的文本和 HTML 标记。如果不可信的内容被引入到动态页面中,则无论是网站还是客户机都没有足够的信息识别这种情况并采取保护措施。攻击者如果知道某一网站上的应用程序接收跨站点脚本的提交,他就可以在网上上提交可以完成攻击的脚本,如JavaScript、VBScript、ActiveX、HTML 或 Flash 等内容,普通用户一旦点击了网页上这些攻击者提交的脚本,那么就会在用户客户机上执行,完成从截获帐户、更改用户设置、窃取和篡改 cookie 到虚假广告在内的种种攻击行为。
  随着攻击向应用层发展,传统网络安全设备不能有效的解决目前的安全威胁,网络中的应用部署面临的安全问题必须通过一种全新设计的高性能防护应用层攻击的安全防火墙——应用防火墙来解决。应用防火墙通过执行应用会话内部的请求来处理应用层。应用防火墙专门保护Web应用通信流和所有相关的应用资源免受利用Web协议发动的攻击。应用防火墙可以阻止将应用行为用于恶意目的的浏览器和HTTP攻击。这些攻击包括利用特殊字符或通配符修改数据的数据攻击,设法得到命令串或逻辑语句的逻辑内容攻击,以及以账户、文件或主机为主要目标的目标攻击。