阿里云文档 2024-12-03

有哪些常见Web漏洞释义

跨站脚本攻击漏洞描述跨站脚本攻击(Cross-site scripting,简称XSS攻击)通常发生在客户端,可被⽤于窃取用户隐私、钓⻥欺骗、偷取密码、传播恶意代码等。XSS攻击运用的脚本类型主要为HTML、JavaScript,也包括VBScript、ActionScript等。攻击者通常将恶意代...

文章 2023-05-21 来自:开发者社区

​WEB常见漏洞之逻辑漏洞(基础原理篇)

0x01 漏洞概述逻辑漏洞是指由于程序逻辑不严导致一些逻辑分支处理错误造成的漏洞,在实际开发中,因为开发者水平不一,没有安全意识,而且业务发展迅速,内部测试没有及时到位,所以常常会出现类似的漏洞,导致攻击者可以修改、绕过或者中断整个程序,让程序按照开发人员的预料之外去执行安装逻辑1.查看是否绕过判定重新安装2.查看能否利用安装文件获取信息  3.查看能否利用更新功能获取信息漏洞特点1.....

文章 2023-05-21 来自:开发者社区

WEB常见漏洞之反序列化(基础原理篇)

0x01 前言概念:这其实是为了解决 PHP 对象传递的一个问题,因为 PHP 文件在执行结束以后就会将对象销毁,那么如果下次有一个页面恰好要用到刚刚销毁的对象就会束手无策,总不能你永远不让它销毁,等着你吧,于是人们就想出了一种能长久保存对象的方法,这就是 PHP 的序列化,那当我们下次要用的时候只要反序列化一下就 ok 啦 序列化的目的是方便数据的传输和存储. json 是为了传递数据的方便性....

WEB常见漏洞之反序列化(基础原理篇)
文章 2023-05-21 来自:开发者社区

WEB常见漏洞之XXE(基础原理篇)

0x01 XML基础知识一个XML文档实例:``` <?xml version="1.0" encoding="ISO-8859-1"?> <note> <to>George</to> <from>John</from> <heading>Reminder</heading> <body>....

WEB常见漏洞之XXE(基础原理篇)
文章 2023-05-21 来自:开发者社区

WEB常见漏洞之SSRF(基础原理篇)

0x01 漏洞概述SSRF(Server-side Request Forge )服务器端请求伪造, 由于服务端提供了从其他服务器应⽤获取数据的功能,但没有对地址和协议等做过滤和限制。使得攻击者可以利⽤存在缺陷的web应⽤作为代理,攻击其远程和本地的服务器。漏洞产生相关函数file_get_contents() fsockopen() curl_exec() fopen() readfile()....

文章 2023-05-21 来自:开发者社区

WEB常见漏洞之CSRF(基础原理篇)

0x01漏洞概述黑客利用已经登录的用户,诱使其访问或者登录某个早已构造好的恶意链接或者页面,然后再用户毫不知情的情况下,以用户的名义完成了非用户本意的非法操作。这种攻击我们也被称为“One Click Attack”或者Session Riding,通常缩写为CSRF或者XSRF,是一种对网站的恶意利用行为。与XSS攻击相比,CSRF攻击往往不大流行(因此对其防范的资源也相当稀少)和难以防范。浏....

WEB常见漏洞之CSRF(基础原理篇)
文章 2023-05-21 来自:开发者社区

WEB常见漏洞之文件包含(基础原理篇)

0x01漏洞概述和SQL注入等攻击方式一样,文件包含漏洞也是一种“注入型漏洞”,其本质就是输入一段用户能够控制的脚本或者代码,并让服务器端执行。什么叫包含呢?以PHP为例,我们常常把可重复使用的函数写入到单个文件中,在使用该函数时,直接调用此文件,而无需再次编写函数,这一过程就叫做包含。有时候由于网站功能需求,会让前端用户选择要包含的文件,而开发人员又没有对要包含的文件进行安全考虑,就导致攻击者....

WEB常见漏洞之文件包含(基础原理篇)
文章 2023-05-21 来自:开发者社区

WEB常见漏洞之文件上传(基础原理篇)

0x01漏洞概述由于开发者安全意识不足,或者编写代码时对上传文件的合法校验存在缺陷,导致上传漏洞的产生。上传漏洞经常出现于头像上传、相册上传、附件上传、新闻投稿等位置,产生的危害极大, 可直接导致web服务器权限被攻击者控制。如果WEB应用在文件上传过程中没有对 文件 的安全性进行 有效 的校验,攻击者可以通过上 传 WEBshell 等恶意文件对服务器进行攻击,这种情况下认为系统存在文件上传漏....

WEB常见漏洞之文件上传(基础原理篇)

本页面内关键词为智能算法引擎基于机器学习所生成,如有任何问题,可在页面下方点击"联系我们"与我们沟通。

阿里UC研发效能

分享研发效能领域相关优秀实践,技术分享,产品信息

+关注