首頁 常見問題 正文
聚名企服

目錄遍歷攻擊有哪些危害?

轉載 2021-12-27 10:50:34 6837
目錄遍歷攻擊的危害:路徑遍歷漏洞允許惡意攻擊者突破Web應用程序的安全控制,直接訪問攻擊者想要的敏感數據 ,包括配置文件、日志、源代碼等,設置網站所在服務器不能正常工作,網站癱瘓。

目錄遍歷攻擊有哪些危害?受益來說比較復雜,有一些小型ddos攻擊者,只是為了虛榮心,基本沒有什么利益但是有組織,有目的的ddos攻擊,是有復雜的利益鏈,一般都會有上家付錢給攻擊者。對于被害者來說,危害就是網站,設置網站所在服務器不能正常工作,網站癱瘓。損害很大。

路徑遍歷漏洞允許惡意攻擊者突破Web應用程序的安全控制,直接訪問攻擊者想要的敏感數據 ,包括配置文件、日志、源代碼等,配合其它漏洞的綜合利用,攻擊者可以輕易的獲取更高的權限,并且這樣的漏洞在發掘上也是很容易的,只要對Web應用程序的讀寫功能塊直接手工檢測,通過返回的頁面內容來判斷,是很直觀的,利用起來也相對簡單。

目錄遍歷攻擊有哪些危害?

目錄遍歷攻擊

一、描述

攻擊人員通過目錄便利攻擊可以獲取系統文件及服務器的配置文件等等。一般來說,他們利用服務器API、文件標準權限進行攻擊。嚴格來說,目錄遍歷攻擊并不是一種web漏洞,而是網站設計人員的設計“漏洞”。

如果web設計者設計的web內容沒有恰當的訪問控制,允許http遍歷,攻擊者就可以訪問受限的目錄,并可以在web根目錄以外執行命令。

二、攻擊方法

攻擊者通過訪問根目錄,發送一系列”../”字符來遍歷高層目錄,并且可以執行系統命令,甚至使系統崩潰。

三、發現漏洞

1、可以利用web漏洞掃描器掃描一下web應用,不僅可以找出漏洞,還會提供解決辦法,另外還可以發現是否存在sql漏洞及其他漏洞。

2、也可以查看weblog,如果發現有未授權用戶訪問越級目錄,說明有目錄便利漏洞。

四、如何防范

防范目錄遍歷攻擊漏洞,最有效的辦法就是權限控制,謹慎處理傳向文件系統API的參數。本人認為最好的防范方法就是組合使用下面兩條:

1、凈化數據:對用戶傳過來的文件名參數進行硬編碼或統一編碼,對文件類型進行白名單控制,對包含惡意字符或者空字符的參數進行拒絕。

2、web應用程序可以使用chrooted環境包含被訪問的web目錄,或者使用絕對路徑+參數來訪問文件目錄,時使其即使越權也在訪問目錄之內。www目錄就是一個chroot應用。

聲明:本文轉載于:互聯網,如有侵犯,請聯系service@Juming.com刪除
相關標簽: 目錄遍歷攻擊

相關文章

相關專題

編輯推薦

  • 域名注冊專題合集 域名注冊專題合集

  • 域名搶注專題合集 域名搶注專題合集

  • 企業建站專題合集 企業建站專題合集

主站蜘蛛池模板: 永久无码精品三区在线4| 秋霞鲁丝片无码av| 国产成人无码综合亚洲日韩| 国产亚洲人成无码网在线观看| 无码专区天天躁天天躁在线| 西西444www无码大胆| 伊人久久综合精品无码AV专区| 日韩一区二区三区无码影院| 亚洲AV成人无码久久WWW| 亚洲成a人片在线观看无码 | 久久无码中文字幕东京热 | 亚洲欧洲免费无码| 中文精品无码中文字幕无码专区| 无码专区永久免费AV网站| 亚洲熟妇无码另类久久久| 日韩免费无码一区二区视频| 中文字幕AV无码一区二区三区| 亚洲综合av永久无码精品一区二区| 岛国av无码免费无禁网站| 91精品久久久久久无码| 国产av无码专区亚洲av桃花庵| 亚洲一本大道无码av天堂| 日本精品无码一区二区三区久久久| 熟妇人妻无码中文字幕| 波多野结AV衣东京热无码专区| 色综合无码AV网站| 无码精品A∨在线观看无广告| 久久精品亚洲AV久久久无码| 久久老子午夜精品无码怎么打| 亚洲中文字幕无码日韩| 亚洲中文字幕无码久久精品1 | 免费看无码特级毛片| 无码人妻少妇久久中文字幕 | 亚洲国产av高清无码| 蜜桃成人无码区免费视频网站 | 亚洲中文字幕无码av| 人妻少妇看A偷人无码电影| 高清无码午夜福利在线观看| 无码精品A∨在线观看免费| 免费A级毛片无码免费视| 国产av无码久久精品|