iT邦幫忙

2018 iT 邦幫忙鐵人賽
DAY 25
0
Security

CEH 之越挫越勇系列 第 26

[Day25]入侵網站-概念篇

入侵網站(Hacking Web Application)

Web App Threats

輸入的內容未驗證(Unvalidated Input)

修改參數(Parameter / Form Tampering)

跨目錄攻擊(Directory Taraversal)

建議關閉 IIS 中選項「Directory Browsing」
或是伺服器設定不正確:Apache中設定檔中的indexes拿掉即可。

安全性配置(Security Misconfiguration)

  • 易於利用(Easy Exploitation)

  • 流行普遍(Common Prevalence)

  • 常見範例(Example)

注入弱點(Injection Flaws)

SQL Injection

  • 利用 SQL 語法造成的弱點

Command Injection

利用系統指令造成的弱點

  • Shell Injection
  • HTML Injeciton
  • File Injection

LADP Injection

輕型目錄訪問協定(Lightweight Directory Access Protocol)
主要目的是利用跳脫字元繞過登入驗證:
「=」、「>=」、「<=」、「~=」、「*」、「AND(&)」、「OR(|)」、「NOT(!)」

跨站攻擊(Cross-Site Scripting)

  • 反射型(Reflected XSS)
  • 儲存型(Stored XSS)
  • DOM-Base XSS

上一篇
[Day24]入侵主機-實作篇
下一篇
[Day26]SQL Injection
系列文
CEH 之越挫越勇34
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言