`

ASP.NET网站中的安全问题

阅读更多

在网络经常看到网站被挂马、主页被修改的新闻,其实这些问题可能是多方面的,服务器,网站程序等等。但是现在溢出已经被人们重视和服务器的不断完善,服务器系统漏洞也不是那么容易发掘,当然也要保证第三方的软件安全。

做项目也有一段时间了。在程序中也遇到很多安全方面的问题。也该总结一下了。这个项目是一个CMS系统。系统是用ASP.NET做的。开发的时候发现微软做了很多安全措施,只是有些新手程序员不知道怎么开启。下面我通过几个方面简单介绍:

1:SQL 注入
2:XSS
3:CSRF
4:文件上传

1:SQL 注入
引起原因:
其实现在很多网站中都存在这种问题。就是程序中直接进行SQL语句拼接。可能有些读者不太明白。下面通过一个登录时对用户验证来说明:
code:
验证时的sql语句: select * from where user='"+txtUsername.Text+"' and pwd='"+txtPwd.Text+"'
这是一段从数据库中查询用户,对用户名,密码验证。
看上去好象没有什么问题,但是实际这里面浅藏着问题,用户名:admin 密码: admin,
select * from where user='admin' and pwd='admin'
如果用户和密码正确就可通验证。如果我用户名:asdf' or 1=1 -- 密码:随意输入.
我们再来看语句:
select * from where user=‘asdf' or 1=1 -- and pwd=''
执行后看到什么?是不是所有记录,如果程序只是简单判断返回的条数,这种方法就可以通验证。

如果执行语句是SA用户,再通过xp_cmdshell添加系统管理员,那么这个服务器就被拿下了。

解决方法:
(1):这个问题主要是由于传入特殊字符引起的我们可以在对输入的用户名密码进入过滤特殊字符处理。
(2):使用存储过程通过传入参数的方法可解决此类问题(注意:在存储过程中不可使用拼接实现,不然和没用存储过和是一样的)。

2:XSS(跨站脚本攻击)
引起原因:
这个也有时被人们称作HTML注入,和sql注入原理相似,也是没有特殊字符进行处理。是用户可以提交HTML标签对网站进行重新的构造。其实在默认的情况下在asp.net网页中是开启validateRequest属性的,所有HTML标签后会.NET都会验证:

但这样直接把异常抛给用户,多少用户体验就不好。
解决方法:
(1):通过在 Page 指令或 配置节中设置 validateRequest=false 禁用请求验证,然后我们对用户提交的数据进行HtmlEncode,编码后的就不会出现这种问题了(ASP.NET 中编码方法:Server.HtmlEncode(string))。

(2):第二种是过滤特殊字符,这种方法就不太提倡了,如果用户想输入小于号(<)也会被过滤掉.

3:CSRF(跨站点请求伪造)
引起原因:个人认为csrf在Ajax盛行的今天来说,倒是方便了,因为它可以在你不知道的情况用你的通过验证用户进行操作,所以也被称为浏览器劫持。如果你已通过某个网站的验证那么你将以你的角色对网站进行操作,比如你是管理员可以添加其它的用户到管理组,但是如果有人构造了添加管理员的链接被管理员点后也会执行相应操作.

具体原因可参考lake2写的文章http://blog.csdn.net/lake2/archive/2008/04/02/2245754.aspx
解决方法:
在lake2的文章中也提出了。就是修改信息时添加验证码。或添加Session令牌(ASP.NET中已经提供一个自动防范的方法,就是用页面属性ViewStateUserKey.在Page_Init方法中设置其值。this.ViewStateUserKey=Session.SessionID)。

4:文件上传
引起原因:
如果你的网站使用的是在线编辑器,如FCKEditor,eWeb等等,如果没有处理好文件上传,那么上线后网站会很快的被篡改。
解决方法:
其实我在以前的笔记中曾写过这类文章:http://www.cnblogs.com/applelure/archive/2009/01/03/1367382.html

分享到:
评论

相关推荐

    ASP.NET的安全登录

    ASP.NET的安全登录 ASP.NET的安全登录 ASP.NET的安全登录

    ASP.NET网站管理工具

    模仿ASP.NET网站管理工具 实现了ASP.NET网站管理工具中安全的全部功能 采用ASP.NET的membership角色与用户权限管理类可以方便的管理ASP.NET的角色与用户安全模型 并且加入了一个摘要浏览的功能-可以根据角色或者用户...

    ASP.NET 完全入门

    ASP.NET与Windows 2000 Server/Advanced Server的完美组合,为中小型乃至企业级的web商业模型提供了一个更为稳定,高效,安全的运行环境。 正是基于上面的激动人心的理由,我们编写了这样一本书

    浅析基于asp.net的网站安全漏洞及防范_.netPDF_.net_

    浅析基于asp.net的网站安全漏洞及防范 pdf

    ASP.NET v2.0入门经典中英文 源码(DOC) ASP.NET.rar

    软件介绍 ASP.NET具有开发效率高、平台无关性、安全性强等方面的优势,广泛用于创建动态Web站点和基于Web的分布式应用程序,是广大Windows程序员开发Web应用程序的有效工具。ASP.NET 2.0在Web应用程序开发方面迈出了...

    asp.net(c#)课件

    本书主要介绍了在Windows2000操作系统上使用ASP.NET创建动态Web网页的相关技术,内容涵盖了ASP.NET程序的运行环境需求、c#语法基础、ASP.NET扩展的HTML控件和Web内部控件的...以及在ASP.NET中实现安全和Web服务的方法。

    Asp.net系统设计安全性探讨

    asp.net 安全性 Asp.net系统设计安全性探讨

    ASP.NET技术助网站安全登录

    有些网站即使用户不登录,也可以...本文采用ASP.NET技术实现网站的安全登录,即如果用户不登录,而强行访问网站任何资源时,服务器会把用户重定向到登录页面,提示用户登录。希望能对保护网站安全起到一定的帮助作用

    ASP.NET安全性 PDF

    在ASP.NET中,如果实现、提高程序的安全性呢?通过这次讲座,我会给大家介绍一些ASP.NET中的一些安全性策略。 &lt;br/&gt;课程讲师: 邵志东 MSDN特邀讲师 北京新科海学校 副总经理 &lt;br/&gt;技术等级: Level...

    ASP.NET 2.0动态网站开发基础教程(C#) 第09章 ASP.NET Web服务 传送数据(共9页).ppt

    基于C#语言的ASP.NET 2.0动态网站开发基础教程,课程列表如下: ASP.NET 2.0动态网站开发基础教程...ASP.NET 2.0动态网站开发基础教程(C#) 第11章 提高ASP.NET应用程序的安全性 身份验证和授权 SSL加密(共9页).ppt

    ASP.NET实用网站开发

    以c#为开发语言,通过案例介绍了asp.net web开发的基础技术体系,主要包括asp.net技术框架、c#语言基础、 asp.net web窗体、asp.net网站设计、asp.net数据库编程、网站安全与验证、 asp.netajax技术、asp.net xml...

    浅析基于asp.net的网站安全漏洞及防范

    针对网络安全中出现的一些问题,介绍在sql注入式攻击、查询串式数据传递、绕过登录直接进入页面、输入框中输入恶意代码、数据库等几方面存在的漏洞,并对这些漏洞进行分析,提出一些防范建议,适合网管人员学习。

    ASP.NET+SQL Server 数据库开发与实例 光盘

    本书选材新颖,实例涵盖范围广,具有一定的实用价值,通过本书的学习,可以使读者更好地掌握ASP.NET和SQL Server开发数据库应用程序技术,并将这些技术应用到实际的软件开发工程中。 本书适用于具有一定Web应用程序...

    Programming ASP.NET 中文版第三版(ASP.NET入门权威书籍PDF+源码) part1

    上传人提醒:本书适合了解c#语法的人阅读,看这本书前建议先看C#入门经典 ...本书对于ASP.NET 2.0技术和Visual Studio 2005进行了全面讲解,出色地囊括了读者在实际编程中会用到的ASP.NET的重要特性,十分适合中级读者。

    Programming ASP.NET 中文版第三版(ASP.NET入门权威书籍PDF+源码) part3

    上传人提醒:本书适合了解c#语法的人阅读,看这本书前建议先看C#入门经典 ...本书对于ASP.NET 2.0技术和Visual Studio 2005进行了全面讲解,出色地囊括了读者在实际编程中会用到的ASP.NET的重要特性,十分适合中级读者。

    ASP.NET 简明教程(PDG).rar

    ASP.NET的常用内置对象、.NET的命名、如何在ASP.NET中实现事件驱动、如何在ASP.NET程序中使用Web增强控件和自定义控件、ADO.NET和使用ADO.NET进行...应用XML、如何对ASP.NET进行配置和优化以及如何在ASP.NET中实现安全等

    Programming ASP.NET(第三版)

    ASP.NET中用于验证、授权和模拟的安全选项;ASP.NET中的配置和部署选项:一个数据库设计快速指南的附录。本书对于ASP.NET 2.0技术和Visual Studio 2005进行了全面讲解,出色地囊括了读者在实际编程中会用到的ASP.NET...

    ASP.NET网站开发典型模块与实例精讲 源码

    全书的内容分为三部分,第一部分介绍ASP.NET的运行原理,开发运行环境的搭建及ASP.NET安全等开发必备的知识,并给出相关的学习建议;第二部分介绍使用ASP.NET开发网站时常用的经典模块,包括注册登录、访问统计及...

    asp.net pdf 电子教程

    第3章至第6章介绍asp.net中的基本html控件和web控件,包括表单验证控件、用户控件、自定义控件和多信息控件等。第7章介绍asp.net应用程序的调试。第8章至12章介绍asp.net的一些高级应用,包括数据绑定、创建服务器端...

Global site tag (gtag.js) - Google Analytics