中国IDC产业年度大典 纵观中国WEB安全5年发展历程及趋势与挑战 -下_第1页
中国IDC产业年度大典 纵观中国WEB安全5年发展历程及趋势与挑战 -下_第2页
中国IDC产业年度大典 纵观中国WEB安全5年发展历程及趋势与挑战 -下_第3页
中国IDC产业年度大典 纵观中国WEB安全5年发展历程及趋势与挑战 -下_第4页
中国IDC产业年度大典 纵观中国WEB安全5年发展历程及趋势与挑战 -下_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Frank.Fan (范渊范渊) & DBAPPSecurity Sec-Team OWASP 中国分会副会长中国分会副会长 Founder and CTO of DBAPPSecurity (安恒信息安恒信息) 2 2Mass Injection Tool - Config.iniinitedkey=inurl:(.aspx? -(gov) 自动产生自动产生ranklimit=1000000cipin=50timeout=20process=1retry=3thread=88bufferlength=10cpu=115sellang=0scanmode=0chkbox1=1chkbox2=0

2、chkbox3=1chkbox4=0chkbox5=1chkbox6=0chkbufferlength=1chkranklimit=0IgnoreUrl=#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$A#$D#$AIgnoreKey=Not Found#$D#$A盗链盗链#$D#$A文件不存在文件不存在#$D#$A2009年度回顾年度回顾 国庆60周年政府网站安全检查报告 2009年8月,杭州安恒信息的网站漏洞远程检测平台,被用于公安部十一局,对全国31个省、直辖市6000多

3、个政府网站进行远程安全检测和抽检,发现存在安全漏洞网站个数达到2264个,占被检测网站总数的37.40%。 2009年度回顾年度回顾2009年度回顾年度回顾 其中存在sql注入漏洞的网站1331个,占漏洞网站总数的58.79%;存在跨站脚本漏洞的网站1257个,占漏洞网站总数的55.52%; 存在表单绕过漏洞的网站55个,占漏洞网站总数的2.43%;存在其他漏洞的网站24个,占漏洞网站总数的1.06%;已被挂马的网站3个,占漏洞网站总数的0.20%。2009年度回顾年度回顾2009年度回顾年度回顾 由以上数据可以看出,目前政府网站所面临的安全威胁主要来自SQL注入、跨站脚本以及表单绕过漏洞。由

4、以上漏洞将导致网页篡改、网页挂马甚至服务器沦陷危害内网安全等风险。 2010年度现状年度现状 框架安全 Struts2/XWork 2.2.0/XWork 2.2.0远程执行任意代码漏洞远程执行任意代码漏洞 Struts在JSP Web应用开发中,广泛采用的开放源代码应用框架:有文献评价它是JSP Web应用框架的事实标准。 XWork是一个命令模式框架,用于支持Struts 2及其他应用。 XWork处理用户请求参数数据时存在漏洞,远程攻击者可以利用此漏洞在系统上执行任意命令。2010年度现状年度现状 因为xwork的OGNL漏洞,经过utf-8转义的“#”即“u0023”会被XWork解析

5、,并因此带来安全隐患。 攻击者可以根据需要构造任意语句并执行,比如 java.lang.Runtime.getRuntime().exit(1); java.lang.Runtime.getRuntime().exec(rm rf /root) 等等。 由此带来的安全隐患是巨大的凡采用Struts应用框架的系统,可利用该漏洞直接获取最高权限,任何安全防护形同虚设。 2010年度现状年度现状 .NET Framework ASP.NET Padding Oracle攻击信息泄攻击信息泄露漏洞露漏洞 .NET Framework ASP.NET处理应用会话中的敏感数据的加密机制上存在弱点,采用AS

6、P.NET框架开发的Web应用受此漏洞的影响,远程攻击者可以利用此漏洞解密或 篡改应用会话中包含的加密数据。对于Web应用会话中加密数据的获取和篡改导致的后果取决于具体ASP.NET应用的实现方式,如果在加密数据中设置了口 令等敏感信息则可能导致应用受到非授权的访问。对于使用了ASP.Net 3.5 SP1版本的应用,加密数据的破解则会导致攻击者可以读取ASP.NET应用中任意文件的内容。2010年度现状年度现状 此漏洞基本涵盖所有.NET框架: Microsoft .NET Framework 4.0 Microsoft .NET Framework 3.5 SP1 Microsoft .N

7、ET Framework 3.5 Microsoft .NET Framework 2.0 SP2 Microsoft .NET Framework 1.0 SP3未来发展趋势与挑战未来发展趋势与挑战 基于Web 2.0的攻击更加复杂和流行 僵尸网络团伙发起地盘争夺战 复杂的混合攻击将在国内占据主导,同时邮件和Web也越来越多地被利用到复合式攻击当中 智能手机是下一个进攻点 云安全云检测 未来发展趋势与挑战未来发展趋势与挑战 核心互联网应用面临严峻挑战, - 例如说网上银行、网上营业厅、网络购物、网游等,很多恶意攻击者出于不良的目的对Web 服务器进行攻击,想方设法通过各种手段获取他人的个人账户信息谋取利益。 黑客数量快速增长,黑客攻击技术快速发展,攻击方式变幻无穷。 已知的安全防御手段无法PK未知的漏洞和后门。 传统的安全防御体系已

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论