随笔 - 0 文章 - 92 评论 - 23 引用 - 0 收藏 - 1

  在近日发布的2007年十大Web安全漏洞中,利用网页及cookies写作漏洞的跨站脚本攻击(XSS)登上首位。

  上周疑似使微软英国网站被骇的隐码攻击(Injection Flaw,包括SQL Injection及Command Injection)居次,第三位则是Web应用程序引入外部恶意程序的恶意文件执行攻击(Malicious File Execution)。

  在Web 2.0流行风潮下,新的网页应用程序开发与相关技术(如AJAX)的应用,成为网站欲出奇致胜的重点,但在网站经营者争相提供创新网页服务的情况下,网页应用程序的安全性也成为新的问题。

  趋势科技台湾技术顾问简胜财便指出,包括跨站脚本攻击与数据隐码攻击等上榜漏洞,多半都是因网页应用程序写作不当,才产生让黑客得以入侵的漏洞.

  他认为,网页应用程序开发人员多半缺乏安全相关训练,导致开发出的程序可能存在漏洞,导致黑客得以入侵网页,进而窜改网页、植入恶意程序,或偷取数据,他认为,企业网页开发人员进行网页程序开发时,应更严谨,避免类似事件再次发生。

  他并以6月底发生在意大利等欧洲国家,万余网站遭入侵的事件为例解释,黑客已可利用特殊工具包(toolkit),主动搜索网站漏洞,进而入侵、窜改网页内容,甚至造成大规模网灾,提醒网页应用漏洞的普遍性,以及一旦遭黑客利用所可能造成的严重后果。

  厂商则建议企业采用网页应用防护设备设备来检测网站漏洞。

  例如阿码科技(Armorize Technologies)即推出网页应用程序原始码检测器CodeSecure Verifier,以自动静态分析(Automated Static Analysis)技术,提供网页应用程序开发人员从开发过程到上线后的开发生命周期的原始程序代码分析。

  至于NetContinuum、F5与Check Point等厂商,则是推出网页应用防火墙(Web Application Firewall),或将其功能整并入如UTM等网络安全硬件中,以阻隔针对网页应用而来的攻击的方式,达到保护网页应用安全性的目标。

  2007十大Web安全漏洞第四至第十名分别为:应用程序可任意访问文件的Insecure Direct Object Reference、让合法使用者执行恶意程序指令却可能被允许的Cross-Site Request Forgery(CSRF)、错误信息泄露机密数据的Information Leakage and Improper Error Handling、身份验证功能缺陷的Broken Authentication and Session Management、敏感数据加密不安全或无加密的Insecure Cryptographic Storage、传输数据未加密Insecure Communication,以及因无权限控制导致可直接存取数据的Failure to Restrict URL Access。

发表于: 2007-09-12 11:29 跳跳 阅读(441) 评论(0)  收藏(0) 好文推荐

作者该类其他文章:


标题  
姓名  
主页
内容   
请输入验证码:
*
(如果看不到图片,请多刷新几次页面)
  登录   Top
[使用Ctrl+Enter键可以直接提交]

关于我

短消息    加好友   
<2008年8月>
272829303112
3456789
10111213141516
17181920212223
24252627282930
31123456

留言簿(1)

随笔档案

文章分类

文章档案


最新评论

1. re: 王冉:免费杀毒软件我不太敢用zz
楼主,好久不见了啊~~~--【匿名用户】:E-works热心网友
2. re: IE浏览器防黑技巧十则
好--【匿名用户】:E-works热心网友
3. re: 如此广告 羞,羞,羞!
--软通织机监控系统
4. re: 如此广告 羞,羞,羞!
--软通织机监控系统
5. re: 如此广告 羞,羞,羞!
羊羊羊,那个放3遍的广告,早就让我深恶痛绝了,这次还来个12生肖,等以后更有钱了,说不定来个水浒108将的。--【匿名用户】:E-works热心网友
6. re: IE浏览器防黑技巧十则
地区人都知道--m_boy
7. re: IE浏览器防黑技巧十则
嗯.....文章不错.有用..--【匿名用户】:E-works热心网友
8. re: 如此广告 羞,羞,羞!
对于恒源祥的广告,我一直都很无语,从那句:羊羊羊开始。--李卓刚
9. re: 企业中进行病毒管理防范的技巧
企业防毒,“三分技术,七分管理”。

这话其实谁都明白,但是企业在做的时候总是把任务全都交给技术。这个我很不明白。--【匿名用户】:李卓刚
10. re: 如此广告 羞,羞,羞!
这个没有丝毫娱乐性!--有矛盾才有发展

阅读排行榜

评论排行榜