在网络经常看到网站被挂马、主页被修改的新闻,其实这些问题可能是多方面的,服务器,网站程序等等。但是现在溢出已经被人们重视和服务器的不断完善,服务器系统漏洞也不是那么容易发掘,当然也要保证第三方的软件安全。
做项目也有一段时间了。在程序中也遇到很多安全方面的问题。也该总结一下了。这个项目是一个CMS系统。系统是用ASP.NET做的。开发的时候发现微软做了很多安全措施,只是有些新手程序员不知道怎么开启。下面我通过几个方面简单介绍:
1:SQL 注入
2:XSS
3:CSRF
4:文件上传
1:SQL 注入
引起原因:
其实现在很多网站中都存在这种问题。就是程序中直接进行SQL语句拼接。可能有些读者不太明白。下面通过一个登录时对用户验证来说明:
code:
验证时的sql语句: select * from where user='"+txtUsername.Text+"' and pwd='"+txtPwd.Text+"'
这是一段从数据库中查询用户,对用户名,密码验证。
看上去好象没有什么问题,但是实际这里面浅藏着问题,用户名:admin 密码: admin,
select * from where user='admin' and pwd='admin'
如果用户和密码正确就可通验证。如果我用户名:asdf' or 1=1 -- 密码:随意输入.
我们再来看语句:
select * from where user=‘asdf' or 1=1 -- and pwd=''
执行后看到什么?是不是所有记录,如果程序只是简单判断返回的条数,这种方法就可以通验证。
如果执行语句是SA用户,再通过xp_cmdshell添加系统管理员,那么这个服务器就被拿下了。
解决方法:
(1):这个问题主要是由于传入特殊字符引起的我们可以在对输入的用户名密码进入过滤特殊字符处理。
(2):使用存储过程通过传入参数的方法可解决此类问题(注意:在存储过程中不可使用拼接实现,不然和没用存储过和是一样的)。
2:XSS(跨站脚本攻击)
引起原因:
这个也有时被人们称作HTML注入,和sql注入原理相似,也是没有特殊字符进行处理。是用户可以提交HTML标签对网站进行重新的构造。其实在默认的情况下在asp.net网页中是开启validateRequest属性的,所有HTML标签后会.NET都会验证:
但这样直接把异常抛给用户,多少用户体验就不好。
解决方法:
(1):通过在 Page 指令或 配置节中设置 validateRequest=false 禁用请求验证,然后我们对用户提交的数据进行HtmlEncode,编码后的就不会出现这种问题了(ASP.NET 中编码方法:Server.HtmlEncode(string))。
(2):第二种是过滤特殊字符,这种方法就不太提倡了,如果用户想输入小于号(<)也会被过滤掉.
3:CSRF(跨站点请求伪造)
引起原因:个人认为csrf在Ajax盛行的今天来说,倒是方便了,因为它可以在你不知道的情况用你的通过验证用户进行操作,所以也被称为浏览器劫持。如果你已通过某个网站的验证那么你将以你的角色对网站进行操作,比如你是管理员可以添加其它的用户到管理组,但是如果有人构造了添加管理员的链接被管理员点后也会执行相应操作.
具体原因可参考lake2写的文章http://blog.csdn.net/lake2/archive/2008/04/02/2245754.aspx
解决方法:
在lake2的文章中也提出了。就是修改信息时添加验证码。或添加Session令牌(ASP.NET中已经提供一个自动防范的方法,就是用页面属性ViewStateUserKey.在Page_Init方法中设置其值。this.ViewStateUserKey=Session.SessionID)。
4:文件上传
引起原因:
如果你的网站使用的是在线编辑器,如FCKEditor,eWeb等等,如果没有处理好文件上传,那么上线后网站会很快的被篡改。
解决方法:
其实我在以前的笔记中曾写过这类文章:http://www.cnblogs.com/applelure/archive/2009/01/03/1367382.html
分享到:
相关推荐
ASP.NET 是一种由微软公司开发的服务器端Web应用程序框架,主要用于构建动态网站、Web应用和Web服务。它基于C#编程语言,为开发者提供了一种高效、安全且易于维护的平台来创建丰富的交互式网页应用。 在这个“投票...
这个压缩包中包含的"8个ASP.NET网站简单例子"是针对初学者或者想要提升ASP.NET技能的人群准备的实践教程,通过这些实例,你可以深入理解ASP.NET的工作原理以及如何运用它来创建实际的网站。 1. **基本结构与页面...
【asp.net迅捷网站】是一种基于微软.NET框架的Web应用程序开发模式,主要应用于构建高效、安全、可扩展的网站系统。这个"三层架构的迅捷网(完整版)"项目,是一个教学实践案例,用于展示如何运用asp.net技术来设计...
"Web程序设计——ASP.NET网站开发_课件与源码.rar"可能包含详细的课程资料,涵盖了从基础到高级的ASP.NET开发技术,例如:页面生命周期、状态管理、会话控制、数据绑定、AJAX支持、安全性以及部署策略等。...
在【166ASP.NET辽宁旅游网站】这个项目中,我们可以推测其主要包含了以下几个核心知识点: 1. **数据库设计**:使用SQL Server作为后台数据库,可能包含了用户信息、旅游景点、线路、订单、评价等表的设计,涉及到...
ASP.NET个人网站模板是一款基于微软的ASP.NET技术构建的网页应用程序,它包含了完整的网站结构和设计,适合个人或小型企业快速搭建自己的在线平台。这款模板使用了Access数据库,这是一种轻量级的数据库管理系统,...
在“1400余套ASP.NET网站源码打包”中,你将找到大量的实际项目源代码,这些源码涵盖了各种类型的Web应用,包括企业门户、电子商务、社区论坛、博客系统、在线教育、新闻发布、求职招聘等多个领域。这些源码不仅对于...
【标题】:“基于ASP.NET的音乐网站” 在IT领域中,ASP.NET是一种广泛使用的Web应用程序框架,由微软公司开发,用于构建动态、交互式的Web应用。这个“基于ASP.NET的音乐网站”项目,是一个很好的实例,它展示了...
在“ASP.NET 4.0 网站开发与项目实战”光盘中,我们可以期待学习到以下核心知识点: 1. **ASP.NET 4.0基础知识**:理解ASP.NET 4.0的新特性,如改进的页面生命周期管理、更高效的缓存机制、增强的MVC(Model-View-...
ASP.NET 实用网站开发知识点总结 本节总结了 ASP.NET 实用网站开发的相关知识点,包括 .NET Framework、ASP.NET 网站开发、HTML、CSS、JavaScript、C#语言等方面。 一、.NET Framework * .NET Framework 主要包括...
在这个"bookstore购物网站"项目中,我们将深入探讨ASP.NET在创建电子商务平台中的应用。 1. **ASP.NET架构** ASP.NET的核心架构包含页面生命周期管理、状态管理、数据绑定、安全性以及部署等方面。在bookstore购物...
以上只是基于ASP.NET的旅游网站毕业设计的部分核心知识点,实际项目中还会涉及更多的细节和技术,如AJAX异步交互、安全性策略、部署与维护等。通过这样的实践,开发者不仅可以掌握Web开发的基本技能,还能积累项目...
同时,启用ASP.NET的调试模式(在Web.config中设置`<compilation debug="true">`)可以帮助开发者找到问题。 对于性能优化,考虑启用URL重写模块,这可以帮助优化SEO并处理URL路由。IIS还支持静态文件压缩,可以...
ASP.NET是微软公司推出的一种基于.NET Framework的web应用程序开发平台,它为开发者提供了一套高效、安全、可扩展的框架来构建动态网站、web应用程序和web服务。在这个名为"MyWeb"的个人网站项目中,我们可以深入...
ASP.NET是微软公司推出的一种基于.NET Framework的Web应用程序开发平台,它为开发人员提供了一种高效、安全且可扩展的框架来构建动态网站、Web应用和Web服务。本压缩包包含了一个关于ASP.NET技术在网站开发设计中的...
在这个“asp.net校园网站源码”中,我们可以深入探讨ASP.NET技术及其在构建校园网站中的应用。 首先,多层架构是软件设计中的一种常见模式,它将应用程序分解为逻辑上的独立层,包括表示层、业务逻辑层和数据访问层...
在你提供的压缩包文件中,我们可以看到一系列的ASP.NET网页文件,这些都是构建一个基础个人网站的关键组成部分。下面将对这些文件及其可能包含的知识点进行详细解释: 1. **global.asa**:这是一个在ASP.NET早期...
在本文中,我们将深入探讨如何使用ASP.NET来创建一个适用于中小型企业的网站,并结合Visual C#进行编程。 1. **ASP.NET概述** ASP.NET是一个开源的服务器端框架,用于构建高效、高性能的Web应用程序。它提供了多种...
模仿ASP.NET网站管理工具 实现了ASP.NET网站管理工具中安全的全部功能 采用ASP.NET的membership角色与用户权限管理类可以方便的管理ASP.NET的角色与用户安全模型 并且加入了一个摘要浏览的功能-可以根据角色或者用户...