• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            小默

            【轉(zhuǎn)】WEB安全系列之四:不安全的直接對(duì)象引用漏洞

                * 不安全的直接對(duì)象引用漏洞利用的重點(diǎn)是web開發(fā)中,應(yīng)用代碼訪問文件時(shí)沒受到權(quán)限控制
                * 不安全的直接對(duì)象引用漏洞的技術(shù)重點(diǎn)在于利用有漏洞的web程序讀取文件系統(tǒng)資料
                * 不安全的直接對(duì)象引用漏洞的方法重點(diǎn)在于未控制應(yīng)用程序的訪問權(quán)限

               本文主要介紹不安全的直接對(duì)象引用漏洞的過程而不是技術(shù)細(xì)節(jié)。 以PHP為例,看以下這個(gè)場景:

            $filea=$_GET['filename'];
            echo “<a href=".$filea."> 下載此鏈接 </a>";

            如果惡意用戶對(duì)之加以利用,就可能可以使用如下方式下載用戶主機(jī)上其他的文件
            http://www.demo.com/downlist.php?filename=c:/boot.ini

            解決此問題的方法是必須控制web應(yīng)用程序?qū)ξ募脑L問。

            posted on 2010-04-14 14:30 小默 閱讀(1011) 評(píng)論(0)  編輯 收藏 引用 所屬分類: Security

            導(dǎo)航

            統(tǒng)計(jì)

            留言簿(13)

            隨筆分類(287)

            隨筆檔案(289)

            漏洞

            搜索

            積分與排名

            最新評(píng)論

            閱讀排行榜

            久久精品国产精品亚洲精品| 久久播电影网| 国产成人综合久久精品红| 日韩久久无码免费毛片软件| 日韩精品国产自在久久现线拍| 亚洲日韩中文无码久久| 亚洲va中文字幕无码久久| 波多野结衣久久精品| 久久香综合精品久久伊人| 久久99国产精品久久久| 久久久久免费视频| 韩国三级大全久久网站| 区久久AAA片69亚洲| 国产精品美女久久久久网| 久久久国产精品| 伊人久久综合热线大杳蕉下载| 久久影院午夜理论片无码| 日韩av无码久久精品免费| 精品久久人人做人人爽综合 | 久久精品视频一| 久久国产亚洲精品麻豆| 国产美女久久久| 久久国产精品-久久精品| 久久精品水蜜桃av综合天堂| 久久精品国产乱子伦| 久久精品欧美日韩精品| 日韩人妻无码一区二区三区久久 | 午夜欧美精品久久久久久久| 亚洲精品国产第一综合99久久| 午夜精品久久久久| 久久婷婷激情综合色综合俺也去| 一本色综合网久久| 久久久青草久久久青草| 综合久久精品色| 国产精品久久亚洲不卡动漫| 久久久网中文字幕| 成人国内精品久久久久影院| 久久黄色视频| 国产麻豆精品久久一二三| 一级做a爰片久久毛片免费陪| 久久久精品人妻一区二区三区四 |