• 双线(息宽网络旗下)是国内最大的双线主机服务商,拥有超过4万使用者,ACT技术的投入使用让用户对网络环境更加放心
  • 如何购买域名 | 如何管理域名 | 英文域名介绍 | 中文域名介绍 | 通用网址介绍 | 域名控制面板
  • 您空间ACT了吗? | 世纪经典专业型 | 恒稳独享商务型 | 超G容量动力型 | PHP+MYSQL黄金组合型 | 子目录绑定专业型 | NET增强型主机
  • VM新一代绿色环保服务器 强大胜独立服务器、简便胜似虚拟主机
  • 300套标准1U工控,全新酷睿双核G620标配全套+一年托 管费+技术维护费 双线8480元/年 联通7480元/年
  • 以满足政企高要求而建!用政企的标准向个人用户提供超高性价比托管!您的网速不 仅国内互通,国际互通表现更出众!
  • 国内一流前台设计师,提高网站视觉冲击力,体现艺术与网站的完美结合!
  • 6年互联网销售经验积累倾情奉献(IDC行业的葵花宝典)+目前国内最畅销的ACT技 术主机祝您成功行走"江湖"!
  • 公司化经营让您放心!可汇款至公司帐户 银行转帐 支付宝 推荐使用简单方便 的在线支付方式 自动入款 自动开通 自主提交发票审请
  • 双线招聘专区
  •  
    用户名: 密码:  
    申请 取回密码
    合作伙伴 Cooperation


    Web服务器常见8种安全漏洞

    Web服务器存在的主要漏洞包括物理路径泄露,CGI源代码泄露,目录遍历,执行任意命令,缓冲区溢出,拒绝服务,SQL注入,条件竞争和跨站脚本执行漏洞,和CGI漏洞有些相似的地方,但是更多的地方还是有着本质的不同。不过无论是什么漏洞,都体现着安全是一个整体的真理,考虑Web服务器的安全性,必须要考虑到与之相配合的操作系统。


    1、物理路径泄露


    物理路径泄露一般是由于Web服务器处理用户请求出错导致的,如通过提交一个超长的请求,或者是某个精心构造的特殊请求,或是请求一个Web服务器上不存在的文件。这些请求都有一个共同特点,那就是被请求的文件肯定属于CGI脚本,而不是静态HTML页面。


    还有一种情况,就是Web服务器的某些显示环境变量的程序错误的输出了Web服务器的物理路径,这应该算是设计上的问题。


    2、目录遍历


    目录遍历对于Web服务器来说并不多见,通过对任意目录附加“../”,或者是在有特殊意义的目录附加“../”,或者是附加“../”的一些变形,如“..\”或“..//”甚至其编码,都可能导致目录遍历。前一种情况并不多见,但是后面的几种情况就常见得多,以前非常流行的IIS二次解码漏洞和Unicode解码漏洞都可以看作是变形后的编码。


    3、执行任意命令


    执行任意命令即执行任意操作系统命令,主要包括两种情况。一是通过遍历目录,如前面提到的二次解码和UNICODE解码漏洞,来执行系统命令。另外一种就是Web服务器把用户提交的请求作为SSI指令解析,因此导致执行任意命令。


    4、缓冲区溢出


    缓冲区溢出漏洞想必大家都很熟悉,无非是Web服务器没有对用户提交的超长请求没有进行合适的处理,这种请求可能包括超长URL,超长HTTP Header域,或者是其它超长的数据。这种漏洞可能导致执行任意命令或者是拒绝服务,这一般取决于构造的数据。


    5、拒绝服务


    拒绝服务产生的原因多种多样,主要包括超长URL,特殊目录,超长HTTP Header域,畸形HTTP Header域或者是DOS设备文件等。由于Web服务器在处理这些特殊请求时不知所措或者是处理方式不当,因此出错终止或挂起。


    6、SQL注入


    SQL注入的漏洞在编程过程造成的。后台数据库允许动态SQL语句的执行。前台应用程序没有对用户输入的数据或者页面提交的信息(如POST, GET)进行必要的安全检查。数据库自身的特性造成的,与web程序的编程语言的无关。几乎所有的关系数据库系统和相应的SQL语言都面临SQL注入的潜在威胁 。


    7、条件竞争


    这里的条件竞争主要针对一些管理服务器而言,这类服务器一般是以System或Root身份运行的。当它们需要使用一些临时文件,而在对这些文件进行写操作之前,却没有对文件的属性进行检查,一般可能导致重要系统文件被重写,甚至获得系统控制权。


    8、CGI漏洞


    通过CGI脚本存在的安全漏洞,比如暴露敏感信息、缺省提供的某些正常服务未关闭、利用某些服务漏洞执行命令、应用程序存在远程溢出、非通用CGI程序的编程漏洞。


    收缩

    QQ在线客服

    • 点击这里给我发消息
    • 点击这里给我发消息

    电话咨询

    • 售前咨询热线
      0531-88881300
    • VIP800售后服务
      8008-606-656
    • 业务咨询电话
      0531-88881300
      或88881600转
      韩晓燕804
      李红梅805
      付敏806


    关于我们 | 参观公司 | 付款方式 | 用户注册 | 价格总览 | 网站地图 | 代理加盟 | 咨询反馈 | 招聘英才 | 联系我们

    双线 | 公司地址:济南市高新区舜泰广场9号楼401室
    济南双线机房地址:济南市高新区大学科技园北区G座一单元负一层
    北京自主双线机房地址:北京市西城区金融街19号富凯大厦B1层

    QQ在线客服:点击这里给我发消息 点击这里给我发消息
      免费800售后服务:8008-606-656
    业务咨询电话:0531-88881300或88881600转
    韩晓燕804|孔耀805   客服中心:0531-88881900
    值班电话:0531-88881900
      传真接收:0531-88881600|88881300转808
    客服邮箱:kefu@shuangxian.com

    息宽网络旗下(济南息宽数据服务有限公司)版权所有

    中华人民共和国ICP增值电信业务经营许可证鲁B2-20021002号
    中华人民共和国ISP增值电信业务经营许可证鲁B2-20090126号
    中华人民共和国信息产业部ICP备案认证 鲁ICP备 12027530号

    经营性网站备案 网络警察