安庆IT广场,安庆最具影响力的电脑网站-★中关村在线安庆站★-安庆电脑导购专家
安庆IT广场 安庆电脑网
安庆硬件
硬  件
安庆数码
数  码
安庆整机
整  机
安庆手机
手  机
安庆办公设备
办公设备
安庆游戏
游  戏
安庆家电
家  电
安庆电脑周边
电脑周边
安庆电脑专题
专  题
 网站导航: 首 页 | 本地动态 | 硬件首页 | 数码首页 | 整机首页 | 手机首页 | 办公设备 | 游戏首页 | 家电首页 | 电脑周边 | 专题
 
 联盟导航:产品库 | 家电库 | IT视频 |  攒机  |  方案  |  首选  |  商家  |  商情  |  文库  | 小游戏 | 下载
 
中关村在线安庆站PCHOME电脑之家战略合作伙伴
 
 
 
您的位置: 安庆IT广场→安庆IT第一门户-安庆最有影响力的电脑网站-★中关村在线安庆站-电脑之家安庆站★-安庆电脑导购专家 > 安庆IT广场-文章库 >

新技术 新威胁 十大Web2.0下的攻击

CNET中国·PChome.net   类型:转载   作者:   责编:杨剑锋   时间:2006-10-18

8.修改SOAP参数

网络服务接收信息和来自SOAP消息的变量。修改这些变量是很可能的。例如,“10”是SOAP消息中多个节点中的一个。攻击者可以修改点,并且尝试不同种的注入攻击——比如,SQL,LDAP,XPATH,命令行解释器——并且探索能被他用来掌握及其内部信息的攻击向量。网络服务代码中错误的或者不够完备的输入确认使网络服务应用易于发生泄漏.这是一个目标指向网络服务所带的网络应用的一项新的攻击向量。

9.SOAP消息中的XPATH注入

XPATH是一种用来查询XML文档的语言,它跟SQL语句很类似:我们提供某些信息(参数)然后从数据库中得到查询结果。很多语言都支持XPATH 解析的功能。网络应用接收大型XML文档,很多时候这些应用从终端用户和XPATH语句中取得输入量。这些代码的段落对XPATH注入没有什么防御能力。如果XPATH执行成功,攻击者能够绕过认证机制或者造成机密信息的一些损失。现在人们只知道很少部分的能够被攻击者利用的XPATH的漏洞。阻止这个攻击向量的唯一方法就是在给XPATH语句传递变量值的时候提供适当的输入确认。

10. RIA瘦客户端二进制的伪造

丰富网络应用(RIA)使用非常丰富的UI要素比如Flash,ActiveX控件或者Applets,它使用这些要素作为网络应用的基本接口。这个框架存在几个安全问题。其中最主要的一个就是关于会话管理。它是在浏览器中运行的,并且共享相同的会话。同时,由于客户端将下载整个二进制元件到自己的主机,攻击者就可以颠倒工程的那个二进制文件并且反编译代码。把这些二进制串打包并绕过一些包含在代码中的认证逻辑是有可能实现的。这是WEB2.0框架下的另一个有趣的攻击向量。

结论

AJAX,RIA以及网络服务是WEB2.0应用空间的三项重要的技术向量。这些技术很有前景,它们带给桌面新的程式,加强了网络应用的整体效率和效用。随着这些新技术而来的是新的安全问题,忽略这些问题将会导致整个世界发生巨大的灾难。本文中,我们只讨论了10种攻击。但是实际上还有很多其他的攻击向量。对这些新的攻击向量的最好的防御方法是增加WEB2.0的安全意识,提高代码操作的安全性以及配置的安全性。

  • 第 1 页
  • 第 2 页
  • 第 3 页

鼎宇网络旗下站点:安庆it广场 www.aqit.net.cn 安庆it门户站
地址安庆市华康电脑城B区25号 电话0556-5536833 3138757 QQ:164189771 12161636
Copyright © 2002-2006 AQIT.NET.CN All rights reserved. 备案序号:皖ICP备06009659号