亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        UploadScanner在Web安全測試中的使用研究

        2020-07-14 20:36:05張家鋼朱潼昕王海松
        科技創(chuàng)新導(dǎo)報 2020年10期
        關(guān)鍵詞:白盒服務(wù)器端級別

        張家鋼 朱潼昕 王海松

        摘? ?要:瀏覽器/服務(wù)器模式是目前廣泛采用的服務(wù)模式,在多數(shù)行業(yè)中大量存在。服務(wù)器端應(yīng)用程序提供的文件上傳功能是一個常見的功能,但不可避免地存在被入侵的危險。Burp Suite中的擴展功能之UploadScanner可以針對性地測試該服務(wù)器是否存在文件上傳漏洞,既方便網(wǎng)站管理員的維護工作,也有利于促進(jìn)本單位的信息安全。

        關(guān)鍵詞:Web安全? Burp suite? UploadScanner

        Absrtact: Browser/server mode is a widely used service mode, which exists in many kinds of industries. File upload function provided by server-side application is a common function, but it is inevitable to be invaded. The uploadscanner of the extended function in burpsuite can specifically test whether there is a file upload vulnerability in the server, which is not only convenient for the maintenance of the website administrator, but also conducive to promoting the information security of the unit.

        Key Words: Web security; Burp suite; Uploadscanner

        隨著計算機網(wǎng)絡(luò)技術(shù)的發(fā)展,各行業(yè)均將自己的業(yè)務(wù)Web化。Web技術(shù)的應(yīng)用在給企業(yè)帶來便利的同時,也帶來了很大的風(fēng)險。究其原因,主要是許多Web應(yīng)用程序缺乏對用戶輸入內(nèi)容的過濾。即Web應(yīng)用程序執(zhí)行了用戶特殊形式的輸入,獲取了指定的內(nèi)容或特殊的權(quán)限。

        1? Web安全測試

        Web安全測試,是對網(wǎng)站進(jìn)行測試,發(fā)現(xiàn)其中存在的漏洞和隱藏的風(fēng)險,形成測試報告,提供給網(wǎng)站管理者或運營者。網(wǎng)站管理者根據(jù)測試報告,對網(wǎng)站進(jìn)行漏洞修補,使網(wǎng)站更加安全。Web安全測試分為白盒測試和黑盒測試。白盒測試是在知道目標(biāo)網(wǎng)站源碼的情況下對其進(jìn)行測試,類似于源碼分析。黑盒測試僅已知網(wǎng)站的網(wǎng)址,模擬惡意人員對網(wǎng)站進(jìn)行破壞。無論白盒測試或是黑盒測試,均需經(jīng)過網(wǎng)站管理方的授權(quán)。

        常見的Web安全漏洞有:SQL注入、XSS跨站腳本、CSRF跨站請求偽造、XXE漏洞、SSRF服務(wù)端請求偽造漏洞、文件包含漏洞、文件上傳漏洞、文件解析漏洞、遠(yuǎn)程代碼執(zhí)行漏洞、越權(quán)訪問漏洞、目錄瀏覽漏洞和任意文件讀取/下載漏洞、struts2漏洞、JAVA反序列化漏洞等。

        2? Burp Suite擴展功能之UploadScanner

        當(dāng)利用特殊工具探測到了該網(wǎng)站存在漏洞之后,即可利用該漏洞。不同的漏洞有不同的利用工具,不再一一列舉。本文只討論文件上傳漏洞。

        Burp Suite是用于測試Web應(yīng)用程序的集成平臺,包含了許多功能,基本功能不再贅述。擴展功能提供了強大的API接口,通過使用腳本語言開發(fā)額外的功能,許多擴展功能是用Python編寫并且可通過Burp的應(yīng)用商店免費提供使用。

        網(wǎng)站的文件上傳功能是一個被低估的安全威脅。一般的自動或半自動安全測試工具在遇到文件上傳時不能調(diào)整其上傳途徑,達(dá)不到利用上傳漏洞的目的。利用文件上傳漏洞需要各種技術(shù),包括文件擴展名、文件內(nèi)容類型和內(nèi)容的關(guān)聯(lián)等。此外,文件內(nèi)容必須通過服務(wù)器端檢查或修改,例如圖像大小要求或調(diào)整大小操作。Burp Suite中的擴展功能之UploadScanner通過對上傳文件后殘存的內(nèi)容重建,達(dá)到規(guī)避服務(wù)器端檢查過濾的目的。

        3? UploadScanner在Web安全測試中的使用

        本文利用Metasploitable集成化安全測試環(huán)境的DVWA平臺測試了UploadScanner的擴展功能。

        圖1所示為DVWA平臺中文件上傳功能的三種安全級別下的防護,可以看出不同的防護級別對上傳文件的屬性要求是不一樣的。low級別沒有任何限制,可以上傳任意文件。medium級別對文件類型和文件大小進(jìn)行限制。high級別對文件擴展名和大小進(jìn)行限制。對于medium和high級別的限制,也可以進(jìn)行手工構(gòu)造上傳文件以繞過限制。

        圖2所示為使用UploadScanner擴展功能進(jìn)行自動化上傳文件以達(dá)到可以獲取webshell的條件。通過測試,在三種防護級別下,分別上傳了39、11、6個內(nèi)含可回連腳本的文件。從數(shù)量上可以看出,隨著防護級別的提高,成功上傳的有效文件越來越少,但仍能達(dá)到文件上傳的目的。但以上過程也存在缺點,即上傳的文件數(shù)量較多,且文件名較長,容易引起網(wǎng)站管理員的注意。

        4? 結(jié)語

        通過本地搭建測試環(huán)境,驗證了Burp Suite的UploadScanner擴展功能,達(dá)到了預(yù)期效果,重點是其可以自動化地完成能夠獲取webshell的文件上傳,對Web安全測試工作者起到一定的指導(dǎo)和便捷作用,促使網(wǎng)站管理者進(jìn)一步完善門戶網(wǎng)站建設(shè),加強本單位的門戶網(wǎng)站安全。

        參考文獻(xiàn)

        [1] 趙星.Web漏洞挖掘與安全防護研究[D].中北大學(xué),2016.

        [2] 吳松澤.基于Web安全的滲透測試技術(shù)研究[D].哈爾濱師范大學(xué),2015.

        [3] 劉雅楠.Web前端攻擊及安全防護技術(shù)研究與實現(xiàn)[D].北京郵電大學(xué),2017.

        猜你喜歡
        白盒服務(wù)器端級別
        面向未來網(wǎng)絡(luò)的白盒交換機體系綜述
        痘痘分級別,輕重不一樣
        DWB-AES:基于AES 的動態(tài)白盒實現(xiàn)方法
        網(wǎng)絡(luò)“黑”“白”之爭
        通信世界(2018年29期)2018-11-21 06:34:44
        邁向UHD HDR的“水晶” 十萬元級別的SIM2 CRYSTAL4 UHD
        新年導(dǎo)購手冊之兩萬元以下級別好物推薦
        淺析異步通信層的架構(gòu)在ASP.NET 程序中的應(yīng)用
        成功(2018年10期)2018-03-26 02:56:14
        你是什么級別的
        在Windows中安裝OpenVPN
        基于EEPROM數(shù)據(jù)讀寫的智能電能表白盒測試方法
        電測與儀表(2014年3期)2014-04-04 09:08:08
        国产高清精品自在线看| 亚洲成在人线在线播放无码| 国产成人午夜精华液| 亚洲人成精品久久久久| 黑丝国产精品一区二区 | 精品国产一区二区三区三级 | 日韩a毛片免费观看| 激情 一区二区| 国产午夜福利小视频在线观看| av无码小缝喷白浆在线观看| 久久99精品国产99久久6尤物| 亚洲AV无码久久精品成人| 最新国产精品国产三级国产av| 综合图区亚洲另类偷窥| 男男性恋免费视频网站| 国产精品青草久久久久婷婷| 丰满熟女人妻一区二区三区| 亚无码乱人伦一区二区| 欧美亚洲日本国产综合在线| 99re6久精品国产首页| 黄色潮片三级三级三级免费| 国产v片在线播放免费无码| 广东少妇大战黑人34厘米视频| 国产午夜亚洲精品不卡免下载| 日本亚洲系列中文字幕| 国产精品久久久久aaaa| 国产91精品成人不卡在线观看| 国产成人精品中文字幕| 99精品久久99久久久久| 亚洲av无码一区二区三区四区| 人妻有码中文字幕在线不卡| 91国产自拍精品视频| 怡红院av一区二区三区 | 爆乳午夜福利视频精品| 亚洲激情综合中文字幕| 日韩人妻无码精品久久免费一| 久久半精品国产99精品国产 | 最新亚洲av日韩av二区一区| 91久久精品色伊人6882| 久久综合精品国产二区无码| 无码人妻中文中字幕一区二区|