欧美一级特黄大片做受成人-亚洲成人一区二区电影-激情熟女一区二区三区-日韩专区欧美专区国产专区

基本的程序漏洞集合

2024-01-09    分類: 網站建設

1.用戶名與口令程序漏洞

程序漏洞攻擊原理:用戶名與口令,往往是黑客們最感興趣的東西,如果被通過某種方式看到源代碼,后果是嚴重的。防范技巧:涉及用戶名與口令的程序最好封裝在服務器端,盡量少在ASP文件里出現(xiàn),涉及與數(shù)據(jù)庫連接的用戶名與口令應給予最小的權限。出現(xiàn)次數(shù)多的用戶名與口令可以寫在一個位置比較隱蔽的包含文件中。如果涉及與數(shù)據(jù)庫連接,在理想狀態(tài)下只給它以執(zhí)行存儲過程的權限,千萬不要直接給予該用戶修改、插入、刪除記錄的權限。這樣就減少了程序漏洞帶來的威脅!

2.驗證程序漏洞

程序漏洞攻擊原理:現(xiàn)在需要經過驗證的ASP程序大多是在頁面頭部加一個判斷語句,但這還不夠,有可能被黑客繞過驗證直接進入。

防范技巧:需要經過驗證的ASP頁面,可跟蹤上一個頁面的文件名,只有從上一頁面轉進來的會話才能讀取這個頁面。

3.inc文件泄露程序漏洞

程序漏洞攻擊原理:當存在ASP的主頁正在制作且沒有進行最后調試完成以前,可以被某些搜索引擎機動追加為搜索對象。如果這時候有人利用搜索引擎對這些網頁進行查找,會得到有關文件的定位,并能在瀏覽器中查看到數(shù)據(jù)庫地點和結構的細節(jié),并以此揭示完整的源代碼。

防范技巧:程序員應該在網頁發(fā)布前對它進行徹底的調試;安全專家則需要加固ASP文件以便外部的用戶不能看到它們。首先對.inc文件內容進行加密,其次也可以使用.asp文件代替.inc文件使用戶無法從瀏覽器直接觀看文件的源代碼。inc文件的文件名不要使用系統(tǒng)默認的或者有特殊含義容易被用戶猜測到的名稱,盡量使用無規(guī)則的英文字母。

4.自動備份程序漏洞

程序漏洞攻擊原理:在有些編輯ASP程序的工具中,當創(chuàng)建或者修改一個ASP文件時,編輯器自動創(chuàng)建一個備份文件,比如:UltraEdit就會備份一個.bak文件,如你創(chuàng)建或者修改了some.asp,編輯器會自動生成一個叫some.asp.bak文件,如果你沒有刪除這個bak文件,攻擊者可以直接下載some.asp.bak文件,這樣some.asp的源程序就會被下載。

防范技巧:上傳程序之前要仔細檢查,刪除不必要的文檔。對以BAK為后綴的文件要特別小心。

5.特殊字符程序漏洞

程序漏洞攻擊原理:輸入框是黑客利用的一個目標,他們可以通過輸入腳本語言等對用戶客戶端造成損壞;如果該輸入框涉及數(shù)據(jù)查詢,他們會利用特殊查詢語句,得到更多的數(shù)據(jù)庫數(shù)據(jù),甚至表的全部。因此必須對輸入框進行過濾。但如果為了提高效率僅在客戶端進行輸入合法性檢查,仍有可能被繞過。

防范技巧:在處理類似留言板、BBS等輸入框的ASP程序中,最好屏蔽掉HTML、JavaScript、VBScript語句,如無特殊要求,可以限定只允許輸入字母與數(shù)字,屏蔽掉特殊字符。同時對輸入字符的長度進行限制。而且不但要在客戶端進行輸入合法性檢查,同時要在服務器端程序中進行類似檢查

6.數(shù)據(jù)庫程序漏洞

程序漏洞攻擊原理:在用Access做后臺數(shù)據(jù)庫時,如果有人通過各種方法知道或者猜到了服務器的Access數(shù)據(jù)庫的路徑和數(shù)據(jù)庫名稱,那么他也能夠下載這個Access數(shù)據(jù)庫文件,這是非常危險的。

防范技巧:

(1)為你的數(shù)據(jù)庫文件名稱起個復雜的非常規(guī)的名字,并把它放在幾層目錄下。所謂 “非常規(guī)”, 打個比方說,比如有個數(shù)據(jù)庫要保存的是有關書籍的信息, 可不要給它起個“book.mdb”的名字,而要起個怪怪的名稱,比如d34ksfslf.mdb, 并把它放在如./kdslf/i44/studi/的幾層目錄下,這樣黑客要想通過猜的方式得到你的Access數(shù)據(jù)庫文件就難上加難了。

(2)不要把數(shù)據(jù)庫名寫在程序中。有些人喜歡把DSN寫在程序中,比如:

DBPath = Server.MapPath(“cmddb.mdb”)
conn.Open “driver={Microsoft Access Driver (*.mdb)};dbq=” & DBPath

 假如萬一給人拿到了源程序,你的Access數(shù)據(jù)庫的名字就一覽無余了。因此建議你在ODBC里設置數(shù)據(jù)源,再在程序中這樣寫:

conn.open“shujiyuan”

(3)使用Access來為數(shù)據(jù)庫文件編碼及加密。首先在“工具→安全→加密/解密數(shù)據(jù)庫”中選取數(shù)據(jù)庫(如:employer.mdb),然后按確定,接著會出現(xiàn)“數(shù)據(jù)庫加密后另存為”的窗口,可存為:“employer1.mdb”。

要注意的是,以上的動作并不是對數(shù)據(jù)庫設置密碼,而只是對數(shù)據(jù)庫文件加以編碼,目的是為了防止他人使用別的工具來查看數(shù)據(jù)庫文件的內容。

接下來我們?yōu)閿?shù)據(jù)庫加密,首先打開經過編碼了的 employer1.mdb,在打開時,選擇“獨占”方式。然后選取功能表的“工具→安全→設置數(shù)據(jù)庫密碼”,接著輸入密碼即可。這樣即使他人得到了employer1.mdb文件,沒有密碼他也是無法看到 employer1.mdb中的內容

7.遠程注入攻擊程序漏洞

這類攻擊在以前應該是比較常見的攻擊方式,比如POST攻擊,攻擊者可以隨便的改變要提交的數(shù)據(jù)值已達到攻擊目的.又如:COOKIES 的偽造,這一點更值得引起程序編寫者或站長的注意,不要使用COOKIES來做為用戶驗證的方式,否則你和把鑰匙留給賊是同一個道理.

網站題目:基本的程序漏洞集合
轉載來于:http://www.aaarwkj.com/news13/312763.html

成都網站建設公司_創(chuàng)新互聯(lián),為您提供App設計、企業(yè)建站軟件開發(fā)、搜索引擎優(yōu)化網站建設、網站收錄

廣告

聲明:本網站發(fā)布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創(chuàng)新互聯(lián)

猜你還喜歡下面的內容

外貿網站制作

網站建設知識

同城分類信息

福利在线午夜绝顶三级| 未满十八禁止免费在线观看| 天天色天天色天天色综合网| 国产精品一区二区久久蜜桃麻豆| 欧美久久精品在线观看| 日韩精品少妇一区二区在线看| 精品视频日韩在线观看| 亚洲综合偷拍欧美一区日韩| 亚洲中文字幕一区乱码| 国产精品 亚洲精品| 国产免费av剧情演绎| 亚洲精品视频久久偷拍| 日本一区二区三区福利视频| 天堂av一区二区三区| 亚洲av在线视频免费播放| 在线观看国产小视频不卡| 91麻豆精品国产自产| 欧美日韩三级国产在线| 国产一区二区爽爽爽视频| 丁香六月色婷婷亚洲激情| 国产精品成人一区二区艾草| 少妇高潮喷水下面的水| 亚洲国产香蕉视频在线播放| 亚洲精品欧美无人区乱码| 91中文字幕在线一区| 国产精品成人一区二区三| 国产传媒在线免费播放视频| 色久悠悠婷婷综合在线亚洲| 日本岛国一区二区在线| 国产精品又大又黑又长又粗| 欧美黄片在线播放视频| 久久热这里只有精品网站| 精品一区精品二区国产日韩| 97成人在线免费视频| 色婷婷一区二区三区四| 97在线观看全部视频| 国产精品 亚洲精品| 蜜臀av网站在线播放| 日韩中文字幕 在线播放| 久久久国产精品视频网站| av黄色成人在线观看|