SQL注入
SQL注入(),也稱SQL隱碼或SQL注碼,是發生於應用程式與資料庫層的安全漏洞。簡而言之,是在輸入的字串之中夾帶SQL指令,在設計不良的程式當中忽略了字元檢查,那麼這些夾帶進去的惡意指令就會被資料庫伺服器誤認為是正常的SQL指令而執行,因此遭到破壞或是入侵。 原因 上的一幅漫画。该学生的姓名为“”,导致students表被删除。]] 在應用程式中若有下列狀況,則可能應用程式正暴露在SQL Injection的高風險情況下: 在應用程式…
共 12 篇文章
SQL注入(),也稱SQL隱碼或SQL注碼,是發生於應用程式與資料庫層的安全漏洞。簡而言之,是在輸入的字串之中夾帶SQL指令,在設計不良的程式當中忽略了字元檢查,那麼這些夾帶進去的惡意指令就會被資料庫伺服器誤認為是正常的SQL指令而執行,因此遭到破壞或是入侵。 原因 上的一幅漫画。该学生的姓名为“”,导致students表被删除。]] 在應用程式中若有下列狀況,則可能應用程式正暴露在SQL Injection的高風險情況下: 在應用程式…
{{Infobox Military Unit |unit_name= 中国人民解放军61398部队 |image = PLASSF.svg |caption = 中国人民解放军战略支-{}-援部队标志 |dates= |country= |allegiance= |command_structure = 中国人民解放军战略支-{}-援部队 |type= |role= |size= |garrison= 上海市浦东新区高桥镇 江苏省昆山…
任意代码执行(英語:Arbitrary code execution,简称ACE)是指攻击者能够讓目标電腦或目标进程中执行任意命令或代码。如果系統有地方可以被黑客利用以執行任意代碼,則此處被稱為任意代碼執行漏洞。特別設計利用此一漏洞的程式,稱為任意代碼執行漏洞利用。可以通过网络(尤其是通过互联网等广域网)讓目标電腦(遠程電腦)執行任意代码的能力稱為远程代码执行(RCE)。 漏洞类型 有许多类型的漏洞可能导致攻击者能够执行任意命令或代码。…
Log4Shell指Log4j 2.0(Log4J2)的一个远程代码执行漏洞,公共漏洞和暴露编号(CVE)为[https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228 CVE-2021-44228] ,受影响的服务包括Cloudflare、iCloud、我的世界:Java版、 Steam、腾讯QQ和推特。Apache软件基金会分配了最大CVSS Log4Shell 的严重等级为1…
XSS蠕虫(cross site scripting worm)是一种跨站病毒,通常由脚本语言Javascript写成,它借由网站访问者传播。 历史 历史第一个XSS蠕虫是针对网站Myspace的Samy,它在20小时内感染了100万个账户,作者Samy Kamkar之后被起诉。 新浪微博 见对新浪微博的争议#XSS漏洞 百度贴吧 2013年5月19日,百度贴吧转帖功能再度出现xss漏洞,大量贴吧内充斥接近满版面,包含代码getScri…
代碼注入()是因處理無效數據的而引發的程序錯誤。代碼注入可被攻擊者用來導入代碼到某特定的電腦程式,以改變程式的執行進程或目的。代碼注入攻擊的結果可以是災難性的。例如說:代碼注入可作為許多電腦蠕蟲繁殖的溫床。 概說及例子 舉例說,有一間公司的網頁伺服器上有一個簽名簿的程式碼,用來讓用戶發表簡短的口信,例如: Nice site! 不過,這個程式碼原來有跨網站指令碼漏洞。一個意圖入侵者得悉這間公司採用了有問題的程式碼,於是試圖透過留下一條附…
w3af(,即:Web应用程序攻击和审计框架)是一个开源的Web应用程序安全扫描器。该项目为Web应用程序提供了一个漏洞扫描器和漏洞利用工具。它提供了有关安全性漏洞的信息,以便在渗透测试项目中使用。扫描器提供图形用户界面和命令行界面。 体系结构 w3af分为两个主要部分,核心部分和插件部分。核心协调过程并提供插件使用的特性,这些特性可以找到漏洞并利用它们。插件通过知识库相互连接并共享信息。 插件可以分为发现、审计、Grep、攻击、输出、…
跨網站指令碼(,通常簡稱為:XSS)是一種網站應用程式的安全漏洞攻擊,是代码注入的一种。它允許惡意使用者將程式碼注入到網頁上,其他使用者在觀看網頁時就會受到影響。這類攻擊通常包含了HTML以及使用者端腳本語言。 XSS攻击通常指的是通过利用网页开发时留下的漏洞,通过巧妙的方法注入恶意指令代码到网页,使用户加载并执行攻击者恶意制造的网页程序。这些恶意网页程序通常是JavaScript,但实际上也可以包括Java,VBScript,Acti…
框架注入攻擊是針對Internet Explorer 5、Internet Explorer 6、與 Internet Explorer 7攻擊的一種。這種攻擊導致Internet Explorer不檢查結果框架的目的網站,因而允許任意代碼像Javascript或者VBScript跨框架存取。這種攻擊也發生在代碼透過多框架注入,肇因於腳本並不確認來自多框架的輸入。這種其他形式的框架注入會影響所有的不確認不受信任輸入的各廠牌瀏覽器和腳本。…
shellcode是一段用于利用软件漏洞而执行的代码,shellcode為16進位之機械碼,以其经常让攻击者获得shell而得名。shellcode常常使用机器语言编写,由於現代電腦系統基本上啟用NX位元保護使得機械碼無法直接執行,可透過返回導向編程編寫shellcode。 可在暫存器eip溢出後,塞入一段可讓CPU執行的shellcode機械碼,讓電腦可以執行攻擊者的任意指令。 分类 shellcode可以按照攻击者执行的位置分为本地…
Shellshock,又称Bashdoor,是在Unix中广泛使用的Bash shell中的一个安全漏洞,首次于2014年9月24日公开。许多互联网守护进程,如网页服务器,使用bash来处理某些命令,从而允许攻击者在易受攻击的Bash版本上执行任意代码。这可使攻击者在未授权的情况下访问计算机系统。 歷史 缺陷報告 参考
Metasploit项目是一个旨在提供安全漏洞信息计算机安全项目,可以协助安全工程师进行渗透测试(penetration testing)及入侵检测系统签名开发。 Metasploit项目最为知名的子项目是开源的Metasploit框架,一套针对远程主机进行开发和执行“exploit代码”的工具。其他重要的子项目包括Opcode数据库、shellcode档案、安全研究等内容。 Metasploit项目知名的功能还包括反取证与规避工具,其…