0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Web應(yīng)用安全的七大“致命”錯誤

電子設(shè)計 ? 來源:電子設(shè)計 ? 作者:電子設(shè)計 ? 2020-12-25 19:16 ? 次閱讀

阿卡邁(Akamai)最近的《互聯(lián)網(wǎng)安全狀況》報告中寫道:“絕大部分Web應(yīng)用攻擊都是沒有特定目標(biāo)的大范圍漏洞掃描,但少數(shù)攻擊確實是為入侵特定目標(biāo)而進行的針對性嘗試。無論哪種情況,攻擊都非常頻繁而‘嘈雜’,難以準(zhǔn)確檢測,以致許多公司企業(yè)都無法保證其Web應(yīng)用防火墻(WAF)能夠有效運行,也沒有空余時間來擔(dān)心其系統(tǒng)可能漏掉了什么?!?/p>

2016年第4季度到2017年第4季度期間,Web應(yīng)用攻擊增長了10%,整體呈上升趨勢。

公司企業(yè)至少應(yīng)加強代碼安全,減少自身層面上的風(fēng)險。那么,在Web應(yīng)用方面,公司企業(yè)往往又會犯下哪些“致命”的安全錯誤呢?

1.依然存在SQL注入漏洞

或許難以置信,但SQL注入漏洞今年12月份就該過20周歲生日了。而即便到了現(xiàn)在,SQL注入依然活躍在大量網(wǎng)站和Web應(yīng)用中。安全監(jiān)控公司 Alert Logic 的研究顯示,SQL注入攻擊長期以來一直都是最普遍的Web攻擊方式,占該公司客戶報告事件的55%。

2.不安全的反序列化

反序列化過程就是應(yīng)用接受序列化對象(序列化是將對象以某種形式編碼以便于存儲或傳輸)并將其還原的過程。如果反序列化過程不安全,可能會出現(xiàn)大問題。

即便開發(fā)人員知道不能信任用戶輸入,但序列化對象總被高看一眼,在處理序列化對象的時候安全意識往往會松懈。這種情況下,不安全的反序列化過程不過是發(fā)送攻擊載荷的另一種方式而已。

Imperva Incapsula 報告稱,不安全反序列化攻擊近期快速抬頭,2017年最后3個月里增長了300%,可能是受非法加密貨幣挖礦活動的驅(qū)動。

其中最大的擔(dān)憂就是,該不安全性可輕易導(dǎo)致Web應(yīng)用暴露在遠(yuǎn)程代碼執(zhí)行的威脅之下——攻擊者戰(zhàn)術(shù)手冊中排名第二的攻擊技術(shù)。開放Web應(yīng)用安全計劃(OWASP)去年將不安全反序列化納入其十大漏洞列表的原因之一正在于此。不安全反序列化可造成什么后果呢?最鮮明的例子就是Equifax大規(guī)模數(shù)據(jù)泄露事件——據(jù)稱就是應(yīng)用不安全反序列化漏洞發(fā)起的。

3.依賴開源組件

說到Equifax數(shù)據(jù)泄露事件,攻擊者利用的反序列化漏洞并沒有包含在底層軟件代碼本身當(dāng)中,而是存在于嵌入該軟件的開源 Apache Struts 組件里。

這就引出了Web應(yīng)用安全中的另一個致命因素——依賴未打補丁的風(fēng)險性開源組件。軟件開發(fā)中開源組件的應(yīng)用越來越廣,開發(fā)小組往往并沒有跟蹤都有哪些組件應(yīng)用到了哪個位置,更別說跟蹤所用版本和組件依賴關(guān)系了。

開發(fā)人員喜歡根據(jù)組件的流行程度來假定其安全性,總覺得越多人用的組件就越安全。然而,組件或庫可能會依賴其他庫,產(chǎn)生復(fù)雜的依賴鏈。依賴鏈深層可能會有安全防護很弱的庫,甚至可能會出現(xiàn)多種惡意行為,讓用了這些組件的軟件面臨所謂的供應(yīng)鏈攻擊風(fēng)險。

4.未使用內(nèi)容安全策略阻止跨站腳本

XSS是往帶漏洞Web應(yīng)用中插入惡意代碼的常見手段。與其他類型的Web攻擊不同,XSS的目標(biāo)不是Web應(yīng)用,而是使用Web應(yīng)用的用戶,最終傷害的是公司企業(yè)的聲譽及其客戶。

與SQL注入類似,XSS誕生已久,但仍對公司企業(yè)造成傷害和威脅。阻止XSS攻擊的最有效方式是使用內(nèi)容安全策略(CSP)——發(fā)展良好但仍未被大多數(shù)網(wǎng)站采納的技術(shù)。

Mozilla Observatory 掃描Alexa排名前100萬的網(wǎng)站發(fā)現(xiàn),當(dāng)前僅0.022%的網(wǎng)站使用了CSP。使用CSP但忽略了內(nèi)聯(lián)樣式表(CSS)的站點則占0.112%,稍微多一點點。

5.信息泄露

White Hat Security 表示,50%的應(yīng)用都有某種信息泄露漏洞。Veracode標(biāo)定的信息泄露漏洞存在比率更高——65.8%。這些漏洞會將有關(guān)應(yīng)用本身、應(yīng)用所處環(huán)境或應(yīng)用用戶的信息暴露給黑客,供黑客進行進一步的攻擊。

信息泄露可以是用戶名/口令泄露的嚴(yán)重程度,也可以是軟件版本號暴露這種“無害”的程度。通常重新配置一下就能堵上漏洞,但緩解過程卻往往視泄露數(shù)據(jù)的種類而定——敏感數(shù)據(jù)就及時解決,其他數(shù)據(jù)則不然。

然而,問題在于,即便是軟件版本號這種“無害”的泄露,都能給黑客帶來攻擊上的優(yōu)勢,為其將來的攻擊鋪平道路。

6.API漏洞

去年Web應(yīng)用頂級威脅還包括防護不周的API。

API在最近幾年很是火爆,開發(fā)人員在打造應(yīng)用的時候經(jīng)常用到API——作為向其他應(yīng)用提供服務(wù)或數(shù)據(jù)的一種方式。但不幸的是,這些API在Web應(yīng)用中實現(xiàn)時往往沒怎么考慮過安全問題,而且這些防護不周的API還通常沒納入到傳統(tǒng)應(yīng)用安全測試過程中。

OWASP去年的十大安全漏洞榜單中也因此而將防護不周的API包含了進來。隨著越來越多的公司企業(yè)將API用作當(dāng)今開發(fā)運維團隊鐘愛的輕量級快速部署軟件間的潤滑劑,API漏洞威脅也隨之增大了。

Imperva幾個月前的一項研究表明,公司企業(yè)平均管理著363個API,其中2/3都對公眾和合作伙伴開放。

7.忽視傳輸層保護

公司企業(yè)在部署HTTPS上做得越來越好了,但距離理想程度還有很長一段路要走。

上個月 Mozilla Observatory 掃描的結(jié)果顯示,Alexa 排名前100萬的網(wǎng)站中54.3%已使用HTTPS,比去年夏天的掃描結(jié)果高出19%,很不錯的進步。但這一結(jié)果也反映出,還有接近一半的頂級網(wǎng)站依然落后于時代。

不僅如此,當(dāng)前狀態(tài)距離絕大多數(shù)站點禁用HTTP也還很遠(yuǎn)。禁用HTTP通過應(yīng)用 HTTP 嚴(yán)格傳輸安全協(xié)議(HSTS)實現(xiàn),Mozilla表示,Alexa 前100萬頂級網(wǎng)站中用了HSTS的僅占6%。

審核編輯:符乾江
聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
收藏 人收藏

    評論

    相關(guān)推薦

    揭秘注塑機快速換模的七大步驟,助力智能制造升級

    注塑機快速換模優(yōu)化提升效率,含前期準(zhǔn)備、停機鎖定、移除舊模、安裝新模、調(diào)試校驗、試運行及文檔記錄七大步驟,嚴(yán)格執(zhí)行可顯著提升智能制造企業(yè)效益。
    的頭像 發(fā)表于 12-18 15:57 ?225次閱讀

    入門web安全筆記分享

    在計算機技術(shù)如日中天的今天,Web安全問題也接踵而來。但Web安全卻“入門簡單精通難”,涉及技術(shù)非常多且廣,學(xué)習(xí)阻力很大。 為此今天分享一份94頁的《
    的頭像 發(fā)表于 12-03 17:04 ?306次閱讀
    入門<b class='flag-5'>web</b><b class='flag-5'>安全</b>筆記分享

    科大訊飛發(fā)布訊飛星火4.0 Turbo:七大能力超GPT-4 Turbo

    10月24日,在科大訊飛全球1024開發(fā)者節(jié)上,科大訊飛董事長劉慶峰正式發(fā)布了訊飛星火大模型的最新版本——訊飛星火4.0 Turbo。   據(jù)劉慶峰介紹,訊飛星火4.0 Turbo七大能力全面
    的頭像 發(fā)表于 10-24 11:39 ?501次閱讀

    VisionChina2024(深圳)七大議題引領(lǐng)視覺技術(shù)跨界融合,部分論壇議程搶先看!

    。 ? VisionChina 2024(深圳)精心策劃了 七大前沿議題 ,融入 “Vision Plus X” 創(chuàng)新理念,旨在深化機器視覺技術(shù)的核心展示,并拓寬其應(yīng)用場景與解決方案的邊界。通過領(lǐng)先的融合技術(shù)解決方案,助力企業(yè)在 3C電子、半導(dǎo)體制造檢測、新能源、智能物流、智慧醫(yī)療 以及 印刷包裝 等垂直領(lǐng)域降低成
    發(fā)表于 09-24 11:56 ?272次閱讀
    VisionChina2024(深圳)<b class='flag-5'>七大</b>議題引領(lǐng)視覺技術(shù)跨界融合,部分論壇議程搶先看!

    七大嵌入式GUI盤點

    嵌入式圖形用戶界面(GUI)是一種為嵌入式系統(tǒng)設(shè)計的用戶界面,它可以讓用戶通過圖形化的方式與設(shè)備進行交互。以下是對種嵌入式 GUI 的盤點。 emWin 由德國SEGGER公司開發(fā),可為圖形
    發(fā)表于 09-02 10:58

    芯盾時代再次入選《嘶吼2024網(wǎng)絡(luò)安全產(chǎn)業(yè)圖譜》

    日前,嘶吼安全產(chǎn)業(yè)研究院正式發(fā)布《嘶吼2024網(wǎng)絡(luò)安全產(chǎn)業(yè)圖譜》,涵蓋七大類別,127個細(xì)分領(lǐng)域。同時,嘶吼綜合技術(shù)創(chuàng)新、市場需求、行業(yè)發(fā)展三大因素,從127個細(xì)分領(lǐng)域中精選出了下一代防火墻、身份訪問管理(IAM)、云原生
    的頭像 發(fā)表于 08-28 09:37 ?485次閱讀

    如何使用espconn api實現(xiàn)一個Web服務(wù)器?

    我正在嘗試使用 espconn api 實現(xiàn)一個 Web 服務(wù)器。 在一些請求之后,我收到將此錯誤(err1,超過最大時間值)寫入 uart,下一個espconn_send導(dǎo)致致命異常 (28)。 沒有關(guān)于此的文檔... 我
    發(fā)表于 07-18 07:46

    NONOS_SDK 1.5.4.1導(dǎo)致致命錯誤的補丁怎么處理?

    ESP-12F)會發(fā)狂,藍色 LED 會持續(xù)閃爍。使用膩子,我看到一些致命的異常不斷發(fā)生。 I have followed the instructions mentioned in patch notes
    發(fā)表于 07-11 07:57

    2024年4月,中國電視市場出貨量環(huán)比增長1.6%,前七大品牌占比超

    具體來看,2024年4月,中國電視市場前七大傳統(tǒng)主力品牌——TCL、海信、創(chuàng)維、小米、長虹、康佳及海爾及其子品牌的總出貨量約為224萬臺,同比減少11.8%,環(huán)比增加2.3%,市場占有率達到了90.5%。
    的頭像 發(fā)表于 05-11 10:42 ?1221次閱讀

    IAR?FOR?STM8致命錯誤求解決

    IAR FOR STM8,請教一下大俠們,遇到這個錯誤么? Fatal Error[Pe013]: expected a file baidu、bing搜了,都沒搜到解決方案,IAR的版本換了3
    發(fā)表于 05-06 08:26

    博泰車聯(lián)網(wǎng)獲七大銀行百億授信

    近日,博泰車聯(lián)網(wǎng)成功與中國工商銀行、中國建設(shè)銀行、中國銀行、上海銀行、交通銀行、興業(yè)銀行、招商銀行七大銀行簽署了授信戰(zhàn)略合作協(xié)議,累計獲得高達190億元的授信額度。同時,國泰君安也與博泰車聯(lián)網(wǎng)簽署了戰(zhàn)略合作協(xié)議,為博泰的未來發(fā)展提供進一步的助力。
    的頭像 發(fā)表于 03-29 09:23 ?592次閱讀

    博泰車聯(lián)網(wǎng)與七大銀行進行授信戰(zhàn)略合作協(xié)議簽約 共獲額度190億元!

    3月26日,博泰車聯(lián)網(wǎng)與中國工商銀行、中國建設(shè)銀行、中國銀行、上海銀行、交通銀行、興業(yè)銀行、招商銀行這七大銀行進行了授信戰(zhàn)略合作協(xié)議簽約,共獲得授信額度190億元。
    的頭像 發(fā)表于 03-28 10:19 ?529次閱讀

    示波器探測需要避免的七大常見錯誤盤點

    探頭在交付之前已進行校準(zhǔn),但沒有針對示波器前端進行校準(zhǔn)。如果它們未在示波器輸入端上進行校準(zhǔn),就無法得到測量結(jié)果。有源探頭和無源探頭的情況也略有不同。
    發(fā)表于 03-18 09:37 ?558次閱讀
    示波器探測需要避免的<b class='flag-5'>七大</b>常見<b class='flag-5'>錯誤</b>盤點

    分布式存儲系統(tǒng)的七大原則之二:區(qū)分環(huán)境數(shù)據(jù)與業(yè)務(wù)數(shù)據(jù)

    在之前討論的分布式存儲系統(tǒng)七大原則的第一原則中,我們了解了容災(zāi)切換和數(shù)據(jù)備份的差異?,F(xiàn)在,我們繼續(xù)探索第二原則:區(qū)分環(huán)境數(shù)據(jù)與業(yè)務(wù)數(shù)據(jù)。這一原則強調(diào)了兩種類型數(shù)據(jù)在變化頻率、價值以及數(shù)據(jù)一致性獲取
    的頭像 發(fā)表于 03-11 09:42 ?379次閱讀

    長安汽車董事長朱華榮:與華為合資企業(yè)聚焦七大核心領(lǐng)域

     雙方將潛力研發(fā)智能駕駛解決方案、智能座艙、智能汽車數(shù)字平臺、智能車云、AR-HUD 和智能車燈在內(nèi)的七大領(lǐng)域,致力于推動新公司的誕生,并承諾華為不會參與新公司的生產(chǎn)活動。
    的頭像 發(fā)表于 01-16 14:18 ?738次閱讀