国产成人精品999视频&日本一区二区亚洲人妻精品&久久久精品国产99久久精&99热这里只有成人精品国产&精品国产剧情av一区二区&成人亚洲精品久久久久app&国产精品美女高潮抽搐A片

Categories


Tags


百度搜索資源平臺-平臺工具使用手冊-漏洞檢測(已下線)

漏洞檢測(該工具已下線)

漏洞檢測工具使用說明

一,高危漏洞

高危漏洞包括SQL注入漏洞、XSS跨站腳本漏洞、頁面存在源代碼泄露、網(wǎng)站存在備份文件、網(wǎng)站存在包含SVN信息的文件、網(wǎng)站存在Resin任意文件讀取漏洞。

SQL注入漏洞:網(wǎng)站程序忽略了對輸入字符串中包含的SQL語句的檢查,使得包含的SQL語句被數(shù)據(jù)庫誤認為是合法的SQL指令而運行,導致數(shù)據(jù)庫中各種敏感數(shù)據(jù)被盜取、更改或刪除。

XSS跨站腳本漏洞:網(wǎng)站程序忽略了對輸入字符串中特殊字符與字符串(如<>'"<script><iframe>onload)的檢查,使得攻擊者可以欺騙用戶訪問包含惡意JavaScript代碼的頁面,使得惡意代碼在用戶瀏覽器中執(zhí)行,從而導致目標用戶權(quán)限被盜取或數(shù)據(jù)被篡改。

頁面存在源代碼泄露:頁面存在源代碼泄露,可能導致網(wǎng)站服務(wù)的關(guān)鍵邏輯、配置的賬號密碼泄露,攻擊者利用該信息可以更容易得到網(wǎng)站權(quán)限,導致網(wǎng)站被黑。

網(wǎng)站存在備份文件:網(wǎng)站存在備份文件,例如數(shù)據(jù)庫備份文件、網(wǎng)站源碼備份文件等,攻擊者利用該信息可以更容易得到網(wǎng)站權(quán)限,導致網(wǎng)站被黑。

網(wǎng)站存在包含SVN信息的文件:網(wǎng)站存在包含SVN信息的文件,這是網(wǎng)站源碼的版本控制器私有文件,里面包含SVN服務(wù)的地址、提交的私有文件名、SVN用戶名等信息,該信息有助于攻擊者更全面了解網(wǎng)站的架構(gòu),為攻擊者入侵網(wǎng)站提供幫助。

網(wǎng)站存在Resin任意文件讀取漏洞:安裝某些版本Resin服務(wù)器的網(wǎng)站存在可讀取任意文件的漏洞,攻擊者利用該漏洞可以讀取網(wǎng)站服務(wù)器的任意文件內(nèi)容,導致網(wǎng)站被黑。

二,中危漏洞

中危漏洞包括網(wǎng)站存在目錄瀏覽漏洞、網(wǎng)站存在PHPINFO文件、網(wǎng)站存在服務(wù)器環(huán)境探針文件、網(wǎng)站存在日志信息文件、網(wǎng)站存在JSP示例文件。

網(wǎng)站存在目錄瀏覽漏洞:網(wǎng)站存在配置缺陷,存在目錄可瀏覽漏洞,這會導致網(wǎng)站很多隱私文件與目錄泄露,比如數(shù)據(jù)庫備份文件、配置文件等,攻擊者利用該信息可以更容易得到網(wǎng)站權(quán)限,導致網(wǎng)站被黑。

網(wǎng)站存在PHPINFO文件:網(wǎng)站存在PHPINFO文件,這個是PHP特有的信息文件,會導致網(wǎng)站的大量架構(gòu)信息泄露,該信息有助于攻擊者更全面了解網(wǎng)站的架構(gòu),為攻擊者入侵網(wǎng)站提供幫助。

網(wǎng)站存在服務(wù)器環(huán)境探針文件:網(wǎng)站存在服務(wù)器環(huán)境探針文件,該文件會導致網(wǎng)站的大量架構(gòu)信息泄露,該信息有助于攻擊者更全面了解網(wǎng)站的架構(gòu),為攻擊者入侵網(wǎng)站提供幫助。

網(wǎng)站存在日志信息文件:網(wǎng)站存在日志信息文件,該文件包含的錯誤信息會導致網(wǎng)站的一些架構(gòu)信息泄露,該信息有助于攻擊者更全面了解網(wǎng)站的架構(gòu),為攻擊者入侵網(wǎng)站提供幫助。

網(wǎng)站存在JSP示例文件:網(wǎng)站存在JSP示例文件,該文件的弱口令會導致網(wǎng)站的大量架構(gòu)信息泄露,該信息有助于攻擊者更全面了解網(wǎng)站的架構(gòu),為攻擊者入侵網(wǎng)站提供幫助。

三、低危漏洞

低危漏洞包括頁面上存在網(wǎng)站程序的調(diào)試信息、網(wǎng)站存在后臺登錄地址、網(wǎng)站存在服務(wù)端統(tǒng)計信息文件、網(wǎng)站存在敏感目錄。

頁面上存在網(wǎng)站程序的調(diào)試信息:頁面上存在數(shù)據(jù)庫信息,例如數(shù)據(jù)庫名、數(shù)據(jù)庫管理員名,該信息有助于攻擊者更全面了解網(wǎng)站的架構(gòu),為攻擊者入侵網(wǎng)站提供幫助。

網(wǎng)站存在后臺登錄地址:網(wǎng)站存在后臺登錄地址,攻擊者經(jīng)常使用這個地址進行網(wǎng)站的后臺登陸,比如弱密碼、表單繞過、暴力破解等,從而得到網(wǎng)站的權(quán)限。

網(wǎng)站存在服務(wù)端統(tǒng)計信息文件:網(wǎng)站存在服務(wù)端統(tǒng)計信息文件,該文件會導致網(wǎng)站的一些架構(gòu)信息泄露,該信息有助于攻擊者更全面了解網(wǎng)站的架構(gòu),為攻擊者入侵網(wǎng)站提供幫助。

網(wǎng)站存在敏感目錄:網(wǎng)站存在敏感目錄,例如 /upload  /database  /bak,該信息有助于攻擊者更全面了解網(wǎng)站的架構(gòu),為攻擊者入侵網(wǎng)站提供幫助。

漏洞的危害有哪些

SQL注入漏洞的危害不僅體現(xiàn)在數(shù)據(jù)庫層面,還有可能危及承載數(shù)據(jù)庫的操作系統(tǒng);如果SQL注入被用來掛馬,還可能用來傳播惡意軟件等,這些危害包括但不限于:

? 數(shù)據(jù)庫信息泄漏:數(shù)據(jù)庫中存儲的用戶隱私信息泄露。

? 網(wǎng)頁篡改:通過操作數(shù)據(jù)庫對特定網(wǎng)頁進行篡改。

? 網(wǎng)站被掛馬,傳播惡意軟件:修改數(shù)據(jù)庫一些字段的值,嵌入網(wǎng)馬鏈接,進行掛馬攻擊。

? 數(shù)據(jù)庫被惡意操作:數(shù)據(jù)庫服務(wù)器被攻擊,數(shù)據(jù)庫的系統(tǒng)管理員帳戶被竄改。

? 服務(wù)器被遠程控制,被安裝后門:經(jīng)由數(shù)據(jù)庫服務(wù)器提供的操作系統(tǒng)支持,讓黑客得以修改或控制操作系統(tǒng)。

? 破壞硬盤數(shù)據(jù),癱瘓全系統(tǒng)。

XSS跨站腳本漏洞的危害包括但不限于:

? 釣魚欺騙:最典型的就是利用目標網(wǎng)站的反射型跨站腳本漏洞將目標網(wǎng)站重定向到釣魚網(wǎng)站,或者注入釣魚JavaScript以監(jiān)控目標網(wǎng)站的表單輸入,甚至發(fā)起基于DHTML更高級的釣魚攻擊方式。

? 網(wǎng)站掛馬:跨站后利用IFrame嵌入隱藏的惡意網(wǎng)站或者將被攻擊者定向到惡意網(wǎng)站上,或者彈出惡意網(wǎng)站窗口等方式都可以進行掛馬攻擊。

? 身份盜用:Cookie是用戶對于特定網(wǎng)站的身份驗證標志,XSS可以盜取用戶的Cookie,從而利用該Cookie獲取用戶對該網(wǎng)站的操作權(quán)限。如果一個網(wǎng)站管理員用戶Cookie被竊取,將會對網(wǎng)站引發(fā)巨大的危害。

? 盜取網(wǎng)站用戶信息:當能夠竊取到用戶Cookie從而獲取到用戶身份時,攻擊者可以獲取到用戶對網(wǎng)站的操作權(quán)限,從而查看用戶隱私信息。

? 垃圾信息發(fā)送:比如在SNS社區(qū)中,利用XSS漏洞借用被攻擊者的身份發(fā)送大量的垃圾信息給特定的目標群體。

? 劫持用戶Web行為:一些高級的XSS攻擊甚至可以劫持用戶的Web行為,監(jiān)視用戶的瀏覽歷史,發(fā)送與接收的數(shù)據(jù)等等。

? XSS蠕蟲:XSS 蠕蟲可以用來打廣告、刷流量、掛馬、惡作劇、破壞網(wǎng)上數(shù)據(jù)、實施DDoS攻擊等。

信息泄露漏洞的危害

CGI漏洞大多分為以下幾種類型:信息泄露、命令執(zhí)行和溢出,因此危害的嚴重程度不一。信息泄露會暴露服務(wù)器的敏感信息,使攻擊者能夠通過泄露的信息進行進一步入侵;命令執(zhí)行會對服務(wù)器的安全造成直接的影響,如執(zhí)行任意系統(tǒng)命令;溢出往往能夠讓攻擊者直接控制目標服務(wù)器,危害重大。

內(nèi)容泄露漏洞:會被攻擊者利用導致其它類型的攻擊,危害包括但不局限于:

? 內(nèi)網(wǎng)ip泄露:可能會使攻擊者滲透進入內(nèi)網(wǎng)產(chǎn)生更大危害。

? 數(shù)據(jù)庫信息泄露:讓攻擊者知道數(shù)據(jù)庫類型,會降低攻擊難度。

? 網(wǎng)站調(diào)試信息泄露:可能讓攻擊者知道網(wǎng)站使用的編程語言,使用的框架等,降低攻擊難度。

? 網(wǎng)站目錄結(jié)構(gòu)泄露:攻擊者容易發(fā)現(xiàn)敏感文件。

? 絕對路徑泄露:某些攻擊手段依賴網(wǎng)站的絕對路徑,比如用SQL注入寫webshell。

? 電子郵件泄露:郵件泄露可能會被垃圾郵件騷擾,還可能被攻擊者利用社會工程學手段獲取更多信息,擴大危害。

文件泄露漏洞:可能會導致重要信息的泄露,進而擴大安全威脅,這些危害包括但不局限于:

? 帳號密碼泄漏:可能導致攻擊者直接操作網(wǎng)站后臺或數(shù)據(jù)庫,進行一些可能有危害的操作。

? 源碼泄露:可能會讓攻擊者從源碼中分析出更多其它的漏洞,如SQL注入,文件上傳,代碼執(zhí)行等。

? 系統(tǒng)用戶泄露:可能會方便暴力破解系統(tǒng)密碼。

漏洞解決方案

SQL注入漏洞解決方案:

1.解決SQL注入漏洞的關(guān)鍵是對所有來自用戶輸入的數(shù)據(jù)進行嚴格檢查、對數(shù)據(jù)庫配置使用最小權(quán)限原則

2.所有的查詢語句都使用數(shù)據(jù)庫提供的參數(shù)化查詢接口,參數(shù)化的語句使用參數(shù)而不是將用戶輸入變量嵌入到SQL語句中。

3.對進入數(shù)據(jù)庫的特殊字符('"\<>&*;等)進行轉(zhuǎn)義處理,或編碼轉(zhuǎn)換。

4.確認每種數(shù)據(jù)的類型,比如數(shù)字型的數(shù)據(jù)就必須是數(shù)字,數(shù)據(jù)庫中的存儲字段必須對應為int型。

5.數(shù)據(jù)長度應該嚴格規(guī)定,能在一定程度上防止比較長的SQL注入語句無法正確執(zhí)行。

6.網(wǎng)站每個數(shù)據(jù)層的編碼統(tǒng)一,建議全部使用UTF-8編碼,上下層編碼不一致有可能導致一些過濾模型被繞過。

7.嚴格限制網(wǎng)站用戶的數(shù)據(jù)庫的操作權(quán)限,給此用戶提供僅僅能夠滿足其工作的權(quán)限,從而最大限度的減少注入攻擊對數(shù)據(jù)庫的危害。

8.避免網(wǎng)站顯示SQL錯誤信息,比如類型錯誤、字段不匹配等,防止攻擊者利用這些錯誤信息進行一些判斷。

9.在網(wǎng)站發(fā)布之前建議使用一些專業(yè)的SQL注入檢測工具進行檢測,及時修補這些SQL注入漏洞。

XSS跨站腳本漏洞解決方案:

1.假定所有輸入都是可疑的,必須對所有輸入中的script、iframe等字樣進行嚴格的檢查。這里的輸入不僅僅是用戶可以直接交互的輸入接口,也包括HTTP請求中的Cookie中的變量,HTTP請求頭部中的變量等。

2.不要僅僅驗證數(shù)據(jù)的類型,還要驗證其格式、長度、范圍和內(nèi)容。

3.不要僅僅在客戶端做數(shù)據(jù)的驗證與過濾,關(guān)鍵的過濾步驟在服務(wù)端進行。

4.對輸出的數(shù)據(jù)也要檢查,數(shù)據(jù)庫里的值有可能會在一個大網(wǎng)站的多處都有輸出,即使在輸入做了編碼等操作,在各處的輸出點時也要進行安全檢查。

5.在網(wǎng)站發(fā)布之前建議測試所有已知的威脅。

頁面存在源代碼泄露解決方案:

1. 配置好服務(wù)端語言解析,防止解析失敗而導致源碼泄露;

2. 關(guān)閉網(wǎng)站錯誤調(diào)試機制,防止因為報錯而導致源碼泄露。

網(wǎng)站存在備份文件解決方案:刪除檢測出的備份文件,或者將這類文件從網(wǎng)站目錄下移走。

網(wǎng)站存在包含SVN信息的文件解決方案:刪除網(wǎng)站目錄下的SVN信息,不要使用SVN目錄作為網(wǎng)站的目錄。

網(wǎng)站存在Resin任意文件讀取漏洞解決方案:刪除resin_doc相關(guān)目錄與文件。

網(wǎng)站存在目錄瀏覽漏洞:關(guān)閉Web容器(如IIS/Apache等)的目錄瀏覽功能,比如:

1.IIS中關(guān)閉目錄瀏覽功能:在IIS的網(wǎng)站屬性中,勾去“目錄瀏覽”選項,重啟IIS;

2.Apache中關(guān)閉目錄瀏覽功能:打開Apache配置文件httpd.conf,查找 “Options Indexes FollowSymLinks”,修改為“ Options -Indexes”(減號表示取消),保存退出,重啟Apache。

網(wǎng)站存在PHPINFO文件解決方案:刪除檢測出的PHPINFO文件。

網(wǎng)站存在服務(wù)器環(huán)境探針文件解決方案:刪除檢測出的探針文件,比如:iprober.php、phpcheck.php、jspcheck.jsp、DotNetInfo.aspx、aspcheck.asp等。

網(wǎng)站存在日志信息文件解決方案:刪除檢測出的日志信息文件。

網(wǎng)站存在JSP示例文件解決方案:刪除JSP示例文件。

頁面上存在數(shù)據(jù)庫信息解決方案:關(guān)閉數(shù)據(jù)庫的錯誤調(diào)試機制,防止因為SQL語句錯誤導致數(shù)據(jù)庫報錯信息顯示到頁面上。

頁面上存在網(wǎng)站程序的調(diào)試信息解決方案:關(guān)閉網(wǎng)站程序的調(diào)試機制,這個機制經(jīng)常被用于網(wǎng)站的測試調(diào)試,該機制能顯示出很詳細的網(wǎng)站報錯信息。

網(wǎng)站存在后臺登錄地址解決方案:

1.將后臺登錄地址隱藏,改個不容易猜到的路徑;

2.配置好后臺登錄地址的訪問權(quán)限,比如只允許某個IP或IP段的用戶訪問。

網(wǎng)站存在服務(wù)端統(tǒng)計信息文件解決方案:刪除檢測出的服務(wù)端統(tǒng)計信息文件。

網(wǎng)站存在敏感目錄解決方案:這些目錄經(jīng)常用于存放敏感的文件,可以考慮從網(wǎng)站目錄中分離出,或改個不易猜測到的路徑,并配置好訪問權(quán)限。

來源:百度搜索資源平臺 百度搜索學堂


Public @ 2020-12-15 16:02:38

【合作流程】申請合作專業(yè)問答

1. 發(fā)送合作邀請 請發(fā)送合作邀請書至sales@zhihu.com,并注明您的公司名稱、聯(lián)系人、聯(lián)系電話、合作模式以及合作的具體內(nèi)容。 2. 確認合作協(xié)議 我們會審核您的邀請,如確認合作意向,則雙方將簽署合作協(xié)議,明確合作事宜與權(quán)益。 3. 提交問題 合作方需向平臺提交有效問題,并提供與其相關(guān)的詳細答案,保證用戶的留存效果。 4. 問題審核 各問題會在提交后經(jīng)平臺審核,審核通過后將

Public @ 2023-06-01 19:00:25

百度搜索資源平臺-給您一張邀請函:傾聽您的聲音系列活動正在開展

尊敬的用戶,感謝您使用百度搜索資源平臺。我們誠摯邀請您參加我們的新一輪活動:傾聽您的聲音系列活動。 百度一直致力于提供更好的服務(wù)、更好的搜索體驗。為了更好地了解用戶需求和聽取您的寶貴意見,我們特別組織了這一系列活動。在這個活動中,您將有機會與我們的團隊成員面對面交流,分享您對百度搜索資源平臺的使用體驗和建議。 活動時間:2022年10月1日至2022年11月30日 活動地點:百度總部(北京市海

Public @ 2023-07-25 16:00:32

百度搜索資源平臺-平臺工具使用手冊-抓取頻次

《百度搜索資源平臺-平臺工具使用手冊》提到抓取頻次,提供了以下內(nèi)容: 1、平臺會根據(jù)每位用戶提交的抓取任務(wù),動態(tài)調(diào)整資源抓取頻次; 2、用戶不能直接設(shè)置資源抓取頻次,但可以通過提交不同難度和數(shù)據(jù)量類型的抓取任務(wù),來影響平臺抓取資源的頻次; 3、抓取任務(wù)的難度越高,需要的資源數(shù)據(jù)量越大,抓取頻次也越低; 4、如果抓取任務(wù)簡單,需要資源數(shù)據(jù)量較少,平臺會更頻繁地調(diào)用資源來抓??; 5、如果

Public @ 2023-02-25 12:54:29

百度搜索資源平臺-平臺工具使用手冊-站點子鏈

1、網(wǎng)站驗證2、普通收錄3、快速收錄4、死鏈提交5、網(wǎng)站改版6、索引量7、流量與關(guān)鍵詞8、抓取異常9、抓取診斷10、抓取頻次11、robots12、反饋中心13、站點子鏈14、移動適配15、分潤中心16、站點屬性站點子鏈站點子鏈提交工具,鼓勵網(wǎng)站管理員將網(wǎng)站內(nèi)優(yōu)質(zhì)子鏈提交給百度,這些信息能在百度搜索結(jié)果中以“站點子鏈”的形式展現(xiàn),提升網(wǎng)站的權(quán)威性,幫助用戶瀏覽您的網(wǎng)站,提升網(wǎng)站的流量和用戶體驗。使

Public @ 2016-04-29 16:02:36

更多您感興趣的搜索

0.433083s