
课程咨询: 400-996-5531 / 投诉建议: 400-111-8989
认真做教育 专心促就业
漏洞攻击是软件运维管理行业中经常遇到的一个问题,而本文我们就通过案例分析来简单了解一下,漏洞攻击常见类型与方法分享。
AWVS,英文全称是AcunetixWebVulnerabilityScanner,是一个自动化的Web漏洞扫描工具,它通过跟踪网站上所有的链接来分析整个网站,然后对网站的每个部分进行针对性检测。
Nessus是一款系统漏洞扫描与分析软件,能快速识别资产并发现漏洞,包括软件缺陷、补丁缺失、恶意软件及错误配置,涵盖多种操作系统、设备和应用程序。
Hydra是kali操作系统自带的一款暴力破解的工具,它可以对多种不同的服务进行用户名、密码的暴力破解。
常见的漏洞有注入漏洞、文件上传漏洞、文件包含漏洞、命令执行漏洞、代码执行漏洞、跨站脚本(XSS)漏洞、SSRF漏洞、XML外部实体(XXE)漏洞、反序列化漏洞、解析漏洞。
常见的注入有:SQL、LDAP、OS命令、ORM和OGNL。
SQL注入为例,它是由于攻击者通过浏览器或者其他客户端将恶意SQL语句插入网站参数中,而网站应用程序未经过滤,直接将恶意SQL语句带入数据库并进行执行,后导致可以通过数据库获取敏感的信息或者执行其他恶意操作。
XSS漏洞是一种在Web应用中常见的安全漏洞,它允许用户将恶意代码植入Web页面中,当其他用户访问此页面时,植入的恶意脚本就会在其他用户的客户端中执行。
文件上传漏洞产生的主要原因是:应用中存在上传功能,但是上传的文件没有经过严格的合法性检验或者检验函数存在缺陷,导致可以上传木马文件到服务器。
文件上传漏洞主要是通过前端JS绕过、文件名绕过和Content-Type绕过等几种方式进行恶意代码上传。
【免责声明】本文系本网编辑部分转载,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如涉及作品内容、版权和其它问题,请在30日内与管理员联系,我们会予以更改或删除相关文章,以保证您的权益!更多内容请加danei0707学习了解。欢迎关注“达内在线”参与分销,赚更多好礼。