CNET科技资讯网 7月11台北报道 安全组织9日发布2007年十大Web安全漏洞,而利用网页及cookies写作漏洞的跨站脚本攻击(XSS)登上首位。
开放Web软件安全计划(Open Web Application Security Project,OWASP)台湾分会今发表2007十大Web安全漏洞,年初曾发生在知名文件阅读器Adobe Acrobat Reader上的跨站脚本攻击(Cross Site Scripting,XSS)居首位。
而上周疑似使微软英国网站被骇的隐码攻击(Injection Flaw,包括SQL Injection及Command Injection)居次,第三位则是Web应用程序引入外部恶意程序的恶意文件执行攻击(Malicious File Execution)。
OWASP台湾分会主席黄耀文在新闻稿中表示,该安全漏洞报告乃经由OWASP的资深安全专家,依Web安全弱点的严重性、与是否易于被黑客采用等依据所选出,作为网站开发人员开发时的安全参考。
在Web 2.0流行风潮下,新的网页应用程序开发与相关技术(如AJAX)的应用,成为网站欲出奇致胜的重点,但在网站经营者争相提供创新网页服务的情况下,网页应用程序的安全性也成为新的问题。
趋势科技台湾技术顾问简胜财便指出,包括跨站脚本攻击与数据隐码攻击等上榜漏洞,多半都是因网页应用程序写作不当,才产生让黑客得以入侵的漏洞。
他认为,网页应用程序开发人员多半缺乏安全相关训练,导致开发出的程序可能存在漏洞,导致黑客得以入侵网页,进而窜改网页、植入恶意程序,或偷取数据,他认为,企业网页开发人员进行网页程序开发时,应更严谨,避免类似事件再次发生。
他并以6月底发生在 意大利等欧洲国家,万余网站遭入侵的事件为例解释,黑客已可利用特殊工具包(toolkit),主动搜索网站漏洞,进而入侵、窜改网页内容,甚至造成大规模网灾,提醒网页应用漏洞的普遍性,以及一旦遭黑客利用所可能造成的严重后果。
厂商则建议企业采用网页应用防护设备设备来检测网站漏洞。
例如阿码科技(Armorize Technologies)即推出网页应用程序原始码检测器CodeSecure Verifier,以自动静态分析(Automated Static Analysis)技术,提供网页应用程序开发人员从开发过程到上线后的开发生命周期的原始程序代码分析。
至于NetContinuum、F5与Check Point等厂商,则是推出网页应用防火墙(Web Application Firewall),或将其功能整并入如UTM等网络安全硬件中,以阻隔针对网页应用而来的攻击的方式,达到保护网页应用安全性的目标。
OWASP 2007十大Web安全漏洞第四至第十名分别为:应用程序可任意访问文件的Insecure Direct Object Reference、让合法使用者执行恶意程序指令却可能被允许的Cross-Site Request Forgery(CSRF)、错误信息泄露机密数据的Information Leakage and Improper Error Handling、身份验证功能缺陷的Broken Authentication and Session Management、敏感数据加密不安全或无加密的Insecure Cryptographic Storage、传输数据未加密Insecure Communication,以及因无权限控制导致可直接存取数据的Failure to Restrict URL
在一下的WEB安全文章里,我会慢慢的寻找,学习WEB安全的相关知识,文章会及时的贴出来,大家多提建议,多留言。。
分享到:
相关推荐
在Web应用程序中,安全漏洞是非常常见的问题,以下是Web常见十大漏洞的知识点总结: 一、SQL注入漏洞 SQL注入攻击是Web应用程序中最常见的安全漏洞之一,它是指攻击者通过输入恶意的SQL代码,来访问或控制数据库的...
Web安全漏洞是网络应用开发和运营中的重大关注点,这些漏洞可能导致数据泄露、系统瘫痪甚至法律风险。本文将详细探讨OWASP(开放式网络应用安全项目)2017年发布的十大Web安全风险,并以其中的SQL注入为例,阐述其...
OWASP发布的新版十大安全漏洞和防御方法 开放式Web应用程序安全项目(OWASP,Open Web Application Security Project)是一个组织。它提供有关计算机和互联网应用程序的公正、实际、有成本效益的信息。其目的是协助...
### 十大Web安全扫描工具知识点详述 #### 1. Nikto - **简介**:Nikto 是一款开放源代码的 Web 服务器扫描工具,它可以检测多种 Web 服务器中存在的安全漏洞,包括但不限于 3500 多个潜在危险的文件/CGI、900 多种...
### 堵住十大安全漏洞避免Web应用程序的安全风险 随着信息技术的发展,Web应用程序因其灵活性和易用性成为了许多企业的首选。然而,随着Web应用程序数量的增长,相应的安全问题也日益凸显。为了帮助企业及其开发者...
它可以针对许多已知的安全漏洞,测试 HTTP 服务器,特别是检测危险 CGI 的存在。Whisker 是一个使用 libwhisker 的扫描程序。 6. Burpsuite Burpsuite 是一个可以用于攻击 Web 应用程序的集成平台。Burp 套件允许...
注入攻击是一种常见的安全漏洞,通常发生在应用程序接收不可信数据并将其用作命令或查询的一部分时。例如,SQL注入攻击通过在输入字段中插入恶意SQL代码来操纵数据库查询。这种类型的攻击可能导致数据泄露、未经授权...
在IT行业中,Web安全测试是确保网站和应用程序免受恶意攻击和数据泄露的关键环节。"WEB安全测试资料汇总.rar"这个压缩包包含了多种资源,帮助我们深入理解和实践Web安全测试的相关知识。以下是对这些资源的详细解读...
1. **OWASP(开放网络应用安全项目)十大风险**:这是Web安全测试的基石,包括SQL注入、跨站脚本(XSS)、未验证的重定向和转发等常见威胁。 2. **渗透测试**:通过模拟黑客攻击行为来发现系统漏洞的过程,包括黑盒...
11. **Web应用审计**:学习如何使用工具如Burp Suite、Nessus等进行渗透测试,发现和修复安全漏洞。 12. **法律与合规性**:了解GDPR(欧洲通用数据保护条例)等法规,以及如何在Web服务中实现合规的数据保护。 ...
它不仅提供了丰富的资源和指南来帮助开发者、安全专家识别和修复Web应用中的安全隐患,还定期发布“十大Web应用安全风险”列表,对当前最常见和最危险的安全漏洞进行归纳总结。本文将深入探讨2010年OWASP发布的十大...
Web安全是信息技术领域中的一个重要分支,它关注的是保护Web应用程序免受各种攻击,确保用户数据的安全性和系统的稳定性。本资源“Web安全深度剖析完整版”提供了深入的理论知识和实践经验,旨在帮助读者全面理解Web...
XSS是一种普遍存在的web应用安全漏洞,当应用程序将用户提供的数据包含在发送给浏览器的页面中,但没有进行适当的验证或转译时,就会出现XSS漏洞。攻击者可以通过XSS漏洞在用户浏览器中执行脚本,实现对用户会话的...
Web安全是信息技术领域的一个核心话题,它涉及到保护网络应用程序、服务器和用户免受恶意攻击和潜在威胁的重要工作。随着互联网的普及,Web应用已经成为我们日常生活和工作中不可或缺的一部分,但这也为黑客提供了更...
2013-WEB十大安全问题OWASPTOP10,有详细例子。
同时,定期更新软件和修补系统漏洞也是保持Web安全的重要步骤。 对于开发者来说,遵循OWASP(Open Web Application Security Project)提供的十大Web应用安全风险清单是非常有帮助的。该清单列举了当前最常见且最具...
总结起来,"WEB安全入门基础"涉及到的内容包括但不限于HTTP与HTTPS的区别,Web漏洞的识别与防护,如XSS、SQL注入和CSRF,会话管理策略,以及OWASP十大风险的理解。通过深入学习这些基础知识,初学者可以建立稳固的...
《白帽子讲Web安全》是一本深入探讨网络安全领域中Web应用安全的专业书籍,全面解析了当前互联网环境中Web应用面临的各种安全威胁与防范措施。随着Web技术的快速发展,Web安全问题日益凸显,本书的完整版提供了从...
Web应用安全是一个至关...开发者、安全专业人员以及对Web安全感兴趣的读者都能从中受益,提升自己在Web应用安全方面的知识和技能。通过理解和应用这些知识,可以有效地保护Web应用免受各种威胁,确保用户数据的安全。