`
guojingxf
  • 浏览: 65998 次
  • 性别: Icon_minigender_1
  • 来自: 杭州
社区版块
存档分类
最新评论

2007十大Web安全漏洞

阅读更多
CNET科技资讯网 7月11台北报道 安全组织9日发布2007年十大Web安全漏洞,而利用网页及cookies写作漏洞的跨站脚本攻击(XSS)登上首位。
  开放Web软件安全计划(Open Web Application Security Project,OWASP)台湾分会今发表2007十大Web安全漏洞,年初曾发生在知名文件阅读器Adobe Acrobat Reader上的跨站脚本攻击(Cross Site Scripting,XSS)居首位。

  而上周疑似使微软英国网站被骇的隐码攻击(Injection Flaw,包括SQL Injection及Command Injection)居次,第三位则是Web应用程序引入外部恶意程序的恶意文件执行攻击(Malicious File Execution)。

  OWASP台湾分会主席黄耀文在新闻稿中表示,该安全漏洞报告乃经由OWASP的资深安全专家,依Web安全弱点的严重性、与是否易于被黑客采用等依据所选出,作为网站开发人员开发时的安全参考。

  在Web 2.0流行风潮下,新的网页应用程序开发与相关技术(如AJAX)的应用,成为网站欲出奇致胜的重点,但在网站经营者争相提供创新网页服务的情况下,网页应用程序的安全性也成为新的问题。

  趋势科技台湾技术顾问简胜财便指出,包括跨站脚本攻击与数据隐码攻击等上榜漏洞,多半都是因网页应用程序写作不当,才产生让黑客得以入侵的漏洞。

  他认为,网页应用程序开发人员多半缺乏安全相关训练,导致开发出的程序可能存在漏洞,导致黑客得以入侵网页,进而窜改网页、植入恶意程序,或偷取数据,他认为,企业网页开发人员进行网页程序开发时,应更严谨,避免类似事件再次发生。

  他并以6月底发生在 意大利等欧洲国家,万余网站遭入侵的事件为例解释,黑客已可利用特殊工具包(toolkit),主动搜索网站漏洞,进而入侵、窜改网页内容,甚至造成大规模网灾,提醒网页应用漏洞的普遍性,以及一旦遭黑客利用所可能造成的严重后果。

  厂商则建议企业采用网页应用防护设备设备来检测网站漏洞。

  例如阿码科技(Armorize Technologies)即推出网页应用程序原始码检测器CodeSecure Verifier,以自动静态分析(Automated Static Analysis)技术,提供网页应用程序开发人员从开发过程到上线后的开发生命周期的原始程序代码分析。

  至于NetContinuum、F5与Check Point等厂商,则是推出网页应用防火墙(Web Application Firewall),或将其功能整并入如UTM等网络安全硬件中,以阻隔针对网页应用而来的攻击的方式,达到保护网页应用安全性的目标。

  OWASP 2007十大Web安全漏洞第四至第十名分别为:应用程序可任意访问文件的Insecure Direct Object Reference、让合法使用者执行恶意程序指令却可能被允许的Cross-Site Request Forgery(CSRF)、错误信息泄露机密数据的Information Leakage and Improper Error Handling、身份验证功能缺陷的Broken Authentication and Session Management、敏感数据加密不安全或无加密的Insecure Cryptographic Storage、传输数据未加密Insecure Communication,以及因无权限控制导致可直接存取数据的Failure to Restrict URL


在一下的WEB安全文章里,我会慢慢的寻找,学习WEB安全的相关知识,文章会及时的贴出来,大家多提建议,多留言。。

分享到:
评论

相关推荐

    Web常见十大漏洞.pdf

    Web常见十大漏洞.pdf

    OWASP十大安全漏洞.pptx

    OWASP发布的新版十大安全漏洞和防御方法 开放式Web应用程序安全项目(OWASP,Open Web Application Security Project)是一个组织。它提供有关计算机和互联网应用程序的公正、实际、有成本效益的信息。其目的是协助...

    堵住十大安全漏洞 避免Web应用程序的安全风险

    目前,企业开发的很多新应用程序都是Web应用程序,而且Web服务也被越来越频繁地用于集成Web应用程序

    十大Web安全扫描工具

    一共有介绍十个Web安全扫描工具。web页面的漏洞经常是黑客主要寻找的对象之一,下载看看用什么扫描工具来测试自己的web页面有什么漏洞吧

    2013-WEB十大安全问题OWASPTOP10

    2013-WEB十大安全问题OWASPTOP10,有详细例子。

    terraform-aws-waf-owasp:Terraform模块上的AWS WAF可缓解OWASP的十大Web应用程序漏洞

    地形| AWS WAF | OWASP十大漏洞 terraform-aws-waf-owasp 重要注意事项 原始资源来自并已适应当前...在Terraform上使用AWS WAF缓解OWASP的十大Web应用程序漏洞 OWASP十大最关键的Web应用程序安全风险是有关Web应用程序

    通信与网络中的WEB安全之黑客十大攻击方式及防御方法

    当前,有安全专家总结了在Web安全领域,黑客发动攻击的十大原因。希望能给有需要的用户带来帮助,根据不同情况解决遇到的问题,给用户带来安全的Web体验。  十大Web攻击原因  第一,桌面漏洞  Internet ...

    Web应用漏洞检测的验证与优化-研究论文

    本文讨论了一种用户友好的系统,该系统将有助于检测开放式Web应用程序安全性项目(OWASP)在2019年提出的Web应用程序中的十大漏洞[10],并根据标准数据集验证其性能。 该工具将在用户界面中提供针对不同漏洞的部分...

    百套毕设之-(开题+正文+演示;无代码)基于PHP的网站信息安全的设计与实现.zip

    本主题主要分析和研究PHP技术开发的网站的安全漏洞和防御方法。 本文从开放源代码Web应用程序安全项目(OWASP)社区中列出的Web应用程序的十大安全风险开始,重点关注应用程序层DDoS,SQL注入,跨站点脚本XSS,跨...

    基于自动化渗透测试的分析

    而自动化Web安全漏洞的渗透测试工具就成为了首选。在本论文中,通过3款知名的漏洞扫描器对20个公开的可用web应用程序进行测试评估,验证了Web应用程序中存在的安全缺陷。对比3款扫描器的检测结果,不同的扫描器会...

    审核网络安全的十大必备工具.docx

    不过需要注意的是,它饱受大量的远程安全漏洞之苦,因此一定要保持及时更新,并提防在不信任或敌对的网络上运行之。 三、Snort:这是一个很多人都十分喜爱的开源性质的入侵检测系统。这个轻量级的网络入侵检测和预防...

    SQL注入的自动化检测技术研究.pdf

    根据 OWASP 发布的十大安 全漏洞威胁报告(OWASP Top 10)和 360 发布的安全报告可知,注入漏洞一直严 重威胁着网站安全。360 发布的《2014 年全国网站安全报告》指出 SQL 注入漏洞 占到了所有检出的网站漏洞的 14.5...

    OWASP Top 10 2017(RC2)中文版

    OWASP项目最具权威的就是其”十大安全漏洞列表”。这个列表总结了Web应用程序最可能、最常见、最危险的十大漏洞,可以帮助IT公司和开发团队规范应用程序开发流程和测试流程,提高Web产品的安全性。针对每个安全隐患...

    NodeGoat:OWASP NodeGoat项目提供了一个环境,以了解OWASP十大安全风险如何应用于使用Node.js开发的Web应用程序以及如何有效地解决它们

    该项目提供了一个环境,以了解OWASP十大安全风险如何应用于使用Node.js开发的Web应用程序以及如何有效解决这些问题。 入门 OWASP针对Node.js Web应用程序的前10名: 知道! 介绍了OWASP十大漏洞中的每一个如何在...

    OWASP靶机、安全学习、测试

    在信息安全中OWASP TOP 10 是渗透测试人员都会涉及到的一个项目,意思是10项最严重的Web 应用程序安全风险列表,该列表总结并更新Web应用程序中最可能、最常见、最危险的十大漏洞。这里包括: A1—注入 A2—失效的...

    【推荐】最新金融安全解决方案和实践合集.zip

    金融Web应用系统漏洞分析方法; 《中国个人金融信息保护执法白皮书》发布与解读; 传统金融业务与互联网金融并存模式下的数据安全设计; 从大数据征信视角谈个人金融信息保护; 大数据技术助力金融业务安全; 大数据...

    论文研究-跨站请求伪造(CSRF)攻击与防范技术研究 .pdf

    跨站请求伪造(CSRF)攻击与防范技术研究,刘雅楠,马兆丰,跨站请求伪造(CSRF)攻击作为最严重的web漏洞威胁之一被列入了开放Web应用安全项目(OWASP)十大漏洞列表。该攻击具有很大隐蔽性和危

    信息安全工程师案例分析

    开源 Web 应用安全项目 (OWASP) 是一个开放的社区组织。专注于应用程序,代码开发的威胁讨论。 TOP 10项目的目标是通过找出企业组织所面临的最严重的十大风险来提高人们对应用程序安全的关注度。以下是罗列的十大...

    hdiv:Hdiv CE | 应用自我保护

    Hdiv抵制了OWASP Top 10中90%的应用程序安全风险,这是对最关键的Web应用程序安全漏洞的广泛共识,例如SQL注入,跨站点脚本,跨站点请求伪造,数据篡改和暴力破解。 Hdiv提供的有效性比目前可用于解决Web应用程序...

    zend-escaper:Zend Framework中的Escaper组件

    OWASP十大Web安全风险研究中,跨站点脚本(XSS)排名第二。 PHP针对XSS的唯一功能仅限于两项功能,其中一项通常被错误地使用。 因此,编写了zend-escaper组件。 它通过基于对等审阅的规则引入上下文转义,为开发...

Global site tag (gtag.js) - Google Analytics