您的位置: 首页 >> 新闻中心 >> 计算机 >> 网络技术
2007十大Web安全漏洞跨站脚本攻击居首
■ 最新课程推荐更多课程>>
学校培训课程开课时间上课地点精英价报名
北师大IT 高级网络管理技术培训班电话预约北京师范大学¥1500
北师大IT CCNA网络工程师实战班电话预约北京师范大学¥1200
北师大IT N150Linux/Unix高级网络技术电话预约北京师范大学¥1200
北师大IT CCNP高级网络工程师班电话预约北京师范大学¥3800
中亚培训 Linux网络工程培训班电话预约东城教学区¥1470

  在近日发布的2007年十大Web安全漏洞中,利用网页及cookies写作漏洞的跨站脚本攻击(XSS)登上首位。

  上周疑似使微软英国网站被骇的隐码攻击(Injection Flaw,包括SQL Injection及Command Injection)居次,第三位则是Web应用程序引入外部恶意程序的恶意文件执行攻击(Malicious File Execution)。

  在Web 2.0流行风潮下,新的网页应用程序开发与相关技术(如AJAX)的应用,成为网站欲出奇致胜的重点,但在网站经营者争相提供创新网页服务的情况下,网页应用程序的安全性也成为新的问题。

  趋势科技台湾技术顾问简胜财便指出,包括跨站脚本攻击与数据隐码攻击等上榜漏洞,多半都是因网页应用程序写作不当,才产生让黑客得以入侵的漏洞.

  他认为,网页应用程序开发人员多半缺乏安全相关训练,导致开发出的程序可能存在漏洞,导致黑客得以入侵网页,进而窜改网页、植入恶意程序,或偷取数据,他认为,企业网页开发人员进行网页程序开发时,应更严谨,避免类似事件再次发生。

  他并以6月底发生在意大利等欧洲国家,万余网站遭入侵的事件为例解释,黑客已可利用特殊工具包(toolkit),主动搜索网站漏洞,进而入侵、窜改网页内容,甚至造成大规模网灾,提醒网页应用漏洞的普遍性,以及一旦遭黑客利用所可能造成的严重后果。

  厂商则建议企业采用网页应用防护设备设备来检测网站漏洞。

  例如阿码科技(Armorize Technologies)即推出网页应用程序原始码检测器CodeSecure Verifier,以自动静态分析(Automated Static Analysis)技术,提供网页应用程序开发人员从开发过程到上线后的开发生命周期的原始程序代码分析。

  至于NetContinuum、F5与Check Point等厂商,则是推出网页应用防火墙(Web Application Firewall),或将其功能整并入如UTM等网络安全硬件中,以阻隔针对网页应用而来的攻击的方式,达到保护网页应用安全性的目标。

  2007十大Web安全漏洞第四至第十名分别为:应用程序可任意访问文件的Insecure Direct Object Reference、让合法使用者执行恶意程序指令却可能被允许的Cross-Site Request Forgery(CSRF)、错误信息泄露机密数据的Information Leakage and Improper Error Handling、身份验证功能缺陷的Broken Authentication and Session Management、敏感数据加密不安全或无加密的Insecure Cryptographic Storage、传输数据未加密Insecure Communication,以及因无权限控制导致可直接存取数据的Failure to Restrict URL Access。

  阅读关于 网络安全 漏洞攻击 脚本攻击 的全部文章

下一篇:CA杀毒软件存在可使系统崩溃的安全漏洞

  据国外媒体报道,安全软件厂商CA日前提醒用户,其多款杀毒软件存在安全漏洞,可被黑客利用,在用户计算机中执行恶意代码。

  CA日前表示,其多款杀毒软件的引擎存在缓冲溢出漏洞。黑客可以通过发送文件名过长的CAB文件来利用该漏洞。

  如果该漏洞被成功利用,那么将允许黑客以系统级权限在用户计算机中执行恶意代码。

  或者至少发动拒绝服务攻击,最终导致系统崩溃。

  据悉,杀毒引擎版本低于30.6的均受该漏洞影响,主要产品包括CA Antivirus for the Enterprise (r8 and r8.1)、CA Antivirus ...[查看详情]

  影视动画培训   北大BEC培训官方报名网站   2008美国夏令营启航官方指定报名网站   2008留学第一站!  
  北师大 火星时代
共举影视动画培训之鼎
  北大BEC培训官方报名网站
现在报名独享95折!
  2008年国家职业资格考试
一次过关完全备考手册
  2008留学第一站
留学资讯尽在精英留学站!
 
上一篇:Java曝漏洞 应立即打补丁防被黑客利用
下一篇:CA杀毒软件存在可使系统崩溃的安全漏洞
 相关新闻
·黑客有可能用Vista语音系统攻击电脑·小心驶得万年船 Vista系统真的安全吗?
·网络技术:U盘已成为病毒传播的主要途径·快速关闭端口防止病毒与黑客入侵
·Cisco无线控制系统爆发多个安全漏洞·Windows DNS服务溢出漏洞临时解决方案
·都不安全 三大浏览器存在的致命缺陷·哪里都不安全 系统漏洞的“多元化发展”
·Photoshop CS3现漏洞 黑客可远程攻击·具体分析查看动态光标漏洞的流行现状
·微软发布7个系统安全补丁 全部高危级·IPv6曝安全漏洞 可遭受拒绝服务攻击
·深度分析:Java的安全状况越来越糟·卡巴斯基存在通用漏洞 可使系统崩溃
·小心提防 四种新的浏览器严重漏洞出现·CA杀毒软件存在可使系统崩溃的安全漏洞
 
◇ 重点栏目导航
◇ 精英服务承诺
教育顾问:010-51660910
QQ交流:138660910
相关资料
·在XP下的8步快速设置无线网络
·路由器设置代理上网的几种类型
·采用透明桥接解决路由器IP配置
·网络工程师必懂的专业术语
·浅谈交换机原理、功能及其组网结构
·动态链接库的创建和调用
·在局域网进行IP包捕获的一种方法
·无线网络技术名词简单解析
·封杀FSO躲避木马程序的侵扰
·对付DSoS攻击资深网管教你几大妙招(1)
相关试题
·网络技术概念、知识点、考点及历年真题
·网络工程师英语部分10套练习题
·网络设计师训练实战测试试题
·CIU2005年5月份网络工程师模拟题五
·CIU2005年5月份网络工程师模拟题四
·CIU2005年5月份网络工程师模拟题三
·CIU2005年5月份网络工程师模拟题二
·CIU2005年5月份网络工程师模拟题一
·CIU2005年5月份网络工程师模拟题答案
·2005年网络工程师考试题目预测(2)
相关热贴
·腾讯:偷盗容易防护难!
·30秒清除你电脑中的垃圾
·改进网页可读性的7个方法
·dos常用网络命令
·尊敬的腾讯您好
·20个常见非病毒情况!
·巧改注册表来增强网络功能
·QQ高级技巧五则
·瞬间掉线故障的解决方法
·北大青鸟软件工程师培训资料-防止U盘中毒