什麼是漏洞(Vulnerability)?
Web漏洞通常源自於程式碼設計不當、未正確驗證使用者輸入或系統組態設定錯誤。當攻擊者利用這些瑕疵時,就可能導致資料洩漏、權限提升或系統被控制。
三大經典 Web 漏洞介紹
在後續的 DVWA 實戰中,我們將重點拆解以下三種最經典的漏洞:
1.SQLI(SQL Injection):後端程式沒有對使用者輸入進行過濾,直接拼接成 SQL 指令。攻擊者可藉此繞過登入、讀取或修改資料庫內容。
2.XSS(Cross-Site Scripting):網站將未處理的惡意 JavaScript 腳本直接輸出至網頁。當其他使用者瀏覽時,腳本會在瀏覽器執行,導致 Session 被盜用。
3.CSRF(Cross-Site Request Forgery):攻擊者誘使已登入的使用者點擊惡意連結,利用瀏覽器自動帶上 Cookie 的特性,冒充使用者發送未授權的請求(如自動轉帳)。