[周报全文]Web安全之攻防战争
作者:网界网 赵晓涛
新技术威胁
根据世界上权威的Web安全与数据库安全研究组织OWASP提供的报告,目前对Web业务系统威胁最严重的两种攻击方式是SQL注入攻击和跨站脚本攻击。
SQL注入攻击
SQL注入的攻击原理是利用程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,导致入侵者可以通过恶意SQL命令的执行,获得数据读取和修改的权限。攻击者成功进行SQL注入后,会拥有整个系统的最高权限,可以修改页面、数据,在网页中添加恶意代码,危害极大。
SQL注入攻击的变种极多,有经验的攻击者会手动调整攻击参数,致使攻击数据的变种不胜枚举,这导致传统的特征匹配检测方法仅能识别相当少的攻击。
另外,此类攻击的实现过程非常简单。目前互联网上流行众多的SQL注入攻击工具,攻击者借助这些工具可很快对目标Web系统实施攻击和破坏。
令人担忧的是,由于Web编程语言自身的缺陷,以及具有安全编程能力的开发人员少之又少,大多数Web业务系统均具有被SQL注入攻击的可能。而攻击者一旦注入成功,可以控制整个Web业务系统,包括对数据做任意的修改。
跨站脚本(XSS)攻击
不同于SQL注入以Web服务器为目标的攻击方式,跨站脚本攻击则是将目标指向了Web业务系统所提供服务的客户端。
跨站脚本攻击是通过在网页中加入恶意代码,当访问者浏览网页时,恶意代码会被执行或者以通过给管理员发信息的方式诱使管理员浏览,从而获得管理员权限,控制整个网站。攻击者利用跨站请求伪造能够轻松地强迫用户的浏览器发出非故意的HTTP请求,如诈骗性的电汇请求、修改口令和下载非法的内容等请求。
根据以往跨站脚本攻击的安全事件及产生的后果来看,跨站脚本攻击可导致的后果非常严重,影响面也十分之广,主要包括了:
第一,盗取各类用户账号,如机器登录账号、用户网银账号、各类管理员账号等。
第二,控制企业数据,包括读取、篡改、添加、删除企业敏感数据的能力。
第三,盗窃企业重要的具有商业价值的资料。
第四,非法转账。
第五,强制发送电子邮件。
第六,网站挂马。
第七,控制受害者机器向其他网站发起攻击。
跨站脚本攻击不仅威胁程度更大、威胁波及面更广,同时攻击过程也更加复杂多变,与SQL注入攻击检测类似,传统上基于攻击特征匹配的防御技术难以奏效。
更多关于 Web安全,Web威胁 的文章
精彩专题
- [新闻]2008年中国互联网五大最雷人事件
- [新闻]恶搞:互联网大佬的另类形象(图)
- [新闻]中国“互联网之父”看互联网三十年变迁
- [新闻]维基百科 原有真实被重新定义
- [网页技术]提高MySQL数据库查询效率的三个实用技巧
- [新闻]网站快速被百度和谷歌收录的六个建站气质
- [SEO]流量之外更看效果 增加用户粘性六个要点
- [新闻]外国人评出五大最佳性能FTP客户端工具
- [新闻]众中小论坛红色警报 PHP类论坛遭附件漏...
- [SEO]百度更改网页权重算法 如何顺利被收录
- [dudu]实现安全稳固的AD和DNS架构
- [mmet]找回丢失的管理员密码
- [宋家雨]别拿虚拟机不当固定资产
- [vvv]Juniper CTO:我看好100G
- [小希大人]關於cloudcompute對云計算
- [DU的世界]美国在反身份窃取方面努力
- [bigrong]向托马斯.弗里德曼致敬
- [blue]最近火起来的RUBY
- [淡月]国外十大著名IT类网站
- [宋家雨]失望的芯片虚拟化调查结果
- [姜子牙]采购大型化主机应对金融
- [小卡罗]再强也拼不过数据中心掉电
- [owenglyn]10大最流行开源软件!
- [淡月]QQ好友“集体出国”
- [ly]Ruby的日期和时刻
- [skke]快速排除PC上网故障
- [淡月]笔记本活拆键盘实录!(图)
- [姜子牙]Sun公司面临陨落
- [papada]生命游戏 c语言完成
- [淡月]裁员名单让你一次看个够!
- [江湖传闻] 自杀可增强公司竞争力
- [江湖传闻] 是什么冷落了中关村?
- [江湖传闻] 彩虹QQ外挂或致高层动荡
- [网管专区] 多线路叠加要注意的事项
- [网管专区] Web服务器Ping通不能访问
- [网管专区] 端口映射不成功找出原因
- [网管专区] 由故障性质排除网络故障
- [争议人物] 李想:汽车站大都是垃圾
- [争议人物] 梁永伦:上任半年别盛大
- [争议人物] 李一男:思维要转型
- [争议人物] 马化腾:曾想摆摊装电脑
- [争议人物] 梁念坚:14月挖来的高管!
- [IDC专区] “CMS文章”的汇总贴
- [IDC专区] 让中国web2.0去死!
- [网络安全] 能解任何电脑的开机密码
- [网络安全]教你如何防范U盘病毒
- [网络安全] 把自己的IP地址隐藏起来
- [网络安全] 六大措施保障网络安全
- [系统应用] 30秒完成清除任务
- [系统应用] 无线网络下载小技巧
- [新闻]80/90后最喜爱上的十大网站
- [新闻]从谷歌公司发现的十个至理名言
- [新闻]2008年中国互联网五大最雷人事件
- [新闻]恶搞:互联网大佬的另类形象(图)
- [SEO]百度拒绝收录的一个重要理由:英文站名
- [网页技术]提高MySQL数据库查询效率的三个实用技巧
- [新闻]外国人评出五大最佳性能FTP客户端工具
- [新闻]众中小论坛红色警报 PHP类论坛遭附件漏...
- [新闻]Web2.0变革:社区网站价值被高估
- [新闻]互联网企业裁员降薪正当时
- [新闻]80/90后最喜爱上的十大网站
- [新闻]2008年中国互联网五大最雷人事件
- [新闻]恶搞:互联网大佬的另类形象(图)
- [新闻]中国“互联网之父”看互联网三十年变迁
- [网页技术]提高MySQL数据库查询效率的三个实用技巧
- [新闻]外国人评出五大最佳性能FTP客户端工具
- [虚拟主机]易用才是王道!美橙VPS主机受青睐
- [新闻]众中小论坛红色警报 PHP类论坛遭附件漏...
- [网页技术]建站历程 分享建站过程中六点感受
- [新闻]Web2.0变革:社区网站价值被高估





