• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            小默

            【轉】WEB安全系列之六:信息泄露和不正確的錯誤處理

                * 此漏洞利用的重點在于應用程序未能正確處理自身發生的錯誤
                * 此漏洞的技術重點在于某些應用程序出錯時,會把錯誤信息反饋到用戶端,這些錯誤信息通??捎糜谡{試的目的
                * 此漏洞的方法重點在于從錯誤反饋信息中獲取有用的信息,從而加以利用,突破網站安全


                    當Web應用程序發生錯誤時,如果處理不得當,可能會把相關的錯誤信息反饋至客戶瀏覽器。

                    這種情況更多見于PHP+MySQL的Web應用,一些程序人員沒有正確的做異常處理,當發生錯誤里,系統向瀏覽器端返回了本來是用于調試目的的相關信息。這些信息往往可能含有重要的安全信息。

                    例如:某個網站的MySQL停止了運行,而這時用戶訪問此網站時,發現網頁提示如下信息:
                            MySQL Error:Lost connection to MySQL server during query
                    從這個回饋來看,用戶請求的頁所使用的數據庫是MySQL ! 這無疑暴露是安全人員所不希望看到的。

                    高明的入侵者,會盡可能的使其在頁面瀏覽或提交時,使用不正當的數據或方法,以此期望頁面產生錯誤回饋,從而利用這些信息完成入侵。

                    從服務器角度,關閉調試信息回饋功能,并且善用異常處理功能,可以盡可能避免此類安全漏洞。

            posted on 2010-04-14 15:04 小默 閱讀(727) 評論(0)  編輯 收藏 引用 所屬分類: Security

            導航

            統計

            留言簿(13)

            隨筆分類(287)

            隨筆檔案(289)

            漏洞

            搜索

            積分與排名

            最新評論

            閱讀排行榜

            亚洲国产成人精品无码久久久久久综合 | 久久亚洲精品人成综合网| 免费精品国产日韩热久久| 国产精品美女久久福利网站| 久久久无码一区二区三区| 国产无套内射久久久国产| 怡红院日本一道日本久久 | 国产精品久久久久免费a∨| 久久久久久国产精品免费无码| 伊人久久大香线焦综合四虎| 午夜精品久久久久9999高清| 久久精品蜜芽亚洲国产AV| 亚洲色欲久久久久综合网| 国产一久久香蕉国产线看观看| 久久亚洲精品无码VA大香大香| 精品久久久久久| 久久精品国产亚洲av麻豆图片| 精品久久久久久无码国产| 国产精品久久久久久福利漫画| 精品久久久久久久久免费影院| 亚洲乱亚洲乱淫久久| 精品久久久久久成人AV| 久久99久国产麻精品66| 久久最新免费视频| 精品熟女少妇aⅴ免费久久| 国内精品久久久久影院一蜜桃| 精品国产乱码久久久久软件| 久久精品亚洲精品国产欧美| 国产69精品久久久久99尤物| 久久超乳爆乳中文字幕| 欧美丰满熟妇BBB久久久| 久久久久高潮综合影院| 久久久久se色偷偷亚洲精品av| 亚洲伊人久久综合中文成人网| 久久精品国产99久久久香蕉| 久久精品免费大片国产大片| 久久久久久无码国产精品中文字幕| 伊人久久综在合线亚洲2019| 9999国产精品欧美久久久久久| 办公室久久精品| 欧美久久一级内射wwwwww.|