




已阅读5页,还剩15页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
,WEB与用户交互中的安全,齐萌 2010-04-20,思考,3.通过GET方式执行一些操作有哪些安全问题?例如:删除某篇日志时访问 manage.php?action=delete&id=xxx,2.对于文章点击排行或是投票,可以通过哪些方式进行作弊?,1.如何安全的获取用户的IP?,认识HTTP,HTTP协议采用了请求/响应模型。,客户端向服务器发送一个请求,请求头包含请求的方法、URL、协议版本、以及包含请求修饰符、客户信息和内容的类似于MIME的消息结构。 服务器以一个状态行作为响应,相应的内容包括消息协议的版本,成功或者错误编码加上包含服务器信息、实体元信息以及可能的实体内容。,请求头,响应头,流量、投票统计系统常见问题,常见限制方式,同一IP 不再计数 来源HTTP_REFERER仅为站内有效 仅登录会员可以投票 使用验证码,常见漏洞 1.获取IP加判断HTTP_CLIENT_IP 或HTTP_X_FORWARDED_FOR的判断 2.限制来源仅为站内时只判断字符串是否含有 “”字符串 3.使用GET方式进行提交 4.验证码加密后存放在cookie内 5.验证码过于简单,突破限制,假设有投票页面 /show.php?id=5128 投票按钮请求的地址为:/vote.php?id=5128,突破IP限制-1伪造代理IP,通过伪造 X_FORWARDED_FOR参数,使得服务器认为是代理服务器而获得,n“; else $out = “GET /vote.php?id=5128 HTTP/1.1rn“; $out .= “Host: rn“; $out .= “x_forwarded_for: rn“; $out .= “Connection: Closernrn“; fwrite($fp, $out); while (!feof($fp) echo fgets($fp, 128); fclose($fp); ,解决办法:使用 $ip=$_SERVERREMOTE_ADDR;,突破IP限制-2使用真实IP,到各个论坛以插入图片的形式发表回复,这样凡是浏览过该帖子的人都自动为你投票了,因为已经产生了http请求,返回的结果.如果你自己的网站有一定的流量,可以直接挂在自己网站上 下面是在百度贴吧截图,解决:加来源HTTP_REFERER判断,改GET方式为POST方式,突破来源REFERER限制,如果某页面限制投票的来源必须是自己(域名下),那么我们可以使用自己的网站(www.B.com)做中转 我们可以使用如下页面 方式:http:/www.B.com//jmp.html 方式:.B.com/jmp.html 方式:http:/www.B.com/a.html?/ 然后再此页面里写入 这样请求的来源限制就被绕过,解决:使用更为严格的正则判断 或者使用php的parse_uri()函数进行分解,突破POST限制-1转换成GET,如果页面中使用的是$_REQUESTvar或是$var来获取变量,那么我们可以直接使用GET方式进行请求 /vote.php?id=5128,突破POST限制-2使用JS提交表单,使用自己的页面进行刷 在个人站中加隐藏iframe执行如下代码 document.getElementById(f).submit();,突破登录限制-1.利用PHP模拟注册、登录和提交,使用fsockopen 或 curl 循环进行注册、登录 和提交,突破登录限制-2使用其下产品进行提交,例如开心网某活动限制必须登录才可投票 投票地址为:/group/election_vote.php?gid=282555&touid=167654 然后发表日志或发表评论,只要看到的用户都自动替你投票,突破验证码限制-1利用固定cookie进行提交,如果验证码是加密存放在cookie内 那么我们使用PHP循环携带固定的cookie和对应的验证码值进行模拟提交,突破验证码限制-2.不去请求新验证码,如果服务器端在每次成功处理完毕没有对验证码进行销毁而是页面调用重新生成验证码, 那么我们只要不去请求新验证码即可实现使用同一个验证码重复进
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025湖南师范大学附属小学第二轮非事业编制教师招聘4人模拟试卷及答案详解(典优)
- 2025年广东省建设项目合同范本
- 2025嘉兴市鑫茂物资调剂市场有限责任公司招聘1人考前自测高频考点模拟试题及答案详解(新)
- 2025授权书之房屋买卖委托合同样本
- 2025年合肥长丰县北城世纪城第一小学招聘教师考前自测高频考点模拟试题(含答案详解)
- 2025湖北鄂州华容区城市建设投资有限公司面向社会招聘4人模拟试卷带答案详解
- 2025广西-东盟经济技术开发区社会福利院拟聘人员模拟试卷及答案详解(考点梳理)
- 2025兴义市采购担保合同
- 2025广东韶关市始兴县青年就业见习基地招募见习人员4人考前自测高频考点模拟试题及答案详解(有一套)
- 2025北京市海淀区育鹰小学教师招聘5人考前自测高频考点模拟试题带答案详解
- 2025年“学宪法、讲宪法”主题活动知识竞赛题库及答案
- 2024年毕节威宁自治县招聘城市社区工作者真题
- 2025年度2025年少先队知识测试题及答案
- 医院感染管理办法
- 2025年电子专用设备制造行业研究报告及未来行业发展趋势预测
- 勇气与成长写物作文10篇范文
- 反洗钱可疑交易识别课件
- 2025年中国银行招聘考试模拟试题及答案集
- BIM 建模基础与应用教学教案
- 真人秀节目策划与执行方案
- 2025至2030年中国工艺美术品行业市场前景预测及投资战略研究报告
评论
0/150
提交评论