当前位置: 首页 > news >正文

网站建设与运营的预算方案博客网站开发框架

网站建设与运营的预算方案,博客网站开发框架,wordpress站内搜索插件,企业网站开发定制HTTP 响应分割漏洞 1.漏洞概述2.漏洞案例 1.漏洞概述 HTTP 响应拆分发生在以下情况: 数据通过不受信任的来源(最常见的是 HTTP 请求)进入 Web 应用程序。该数据包含在发送给 Web 用户的 HTTP 响应标头中,且未经过恶意字符验证。…

HTTP 响应分割漏洞

  • 1.漏洞概述
  • 2.漏洞案例

1.漏洞概述

HTTP 响应拆分发生在以下情况:

  • 数据通过不受信任的来源(最常见的是 HTTP 请求)进入 Web 应用程序。
  • 该数据包含在发送给 Web 用户的 HTTP 响应标头中,且未经过恶意字符验证。

从根本上来说,攻击很简单:攻击者将恶意数据传递给易受攻击的应用程序,并且该应用程序将数据包含在 HTTP 响应标头中

要成功利用该漏洞,应用程序必须允许将包含 CR(回车符,也由 %0d\r 给出)和 LF(换行符,也由 %0a\n 给出)字符输入到标头


2.漏洞案例

以下代码段从 HTTP 请求中读取博客条目作者的姓名,并将其设置在 HTTP 响应的 cookie 标头中:

String author = request.getParameter(AUTHOR_PARAM);
...
Cookie cookie = new Cookie("author", author);
cookie.setMaxAge(cookieExpiration);
response.addCookie(cookie);

一个正常的请求(例如“Jane Smith”),则包含此 cookie 的 HTTP 响应可能采用以下形式:

HTTP/1.1 200 OK
...
Set-Cookie: author=Jane Smith
...

如果攻击者提交恶意字符串,例如“Wiley Hacker\r\nContent-Length:999\r\n\r\n...”,则 HTTP 响应将被拆分为冒名顶替者响应,后跟原始响应:

HTTP/1.1 200 OK
...
Set-Cookie: author=Wiley Hacker
Content-Length: 999<html>malicious content...</html> (to 999th character in this example)
Original content starting with character 1000, which is now ignored by the web browser...

攻击者构造任意 HTTP 响应的能力允许产生各种攻击,包括:跨用户破坏、缓存中毒、跨站点脚本 (XSS)和页面劫持

http://www.yayakq.cn/news/23082/

相关文章:

  • 驻马店市住房和城乡建设局网站首页什么网站可以自己接工程做预算
  • 网站响应式好吗wordpress前端页面不显示
  • 电影网站源码access杭州app开发公司普悦科技
  • 郑州上海做网站的公司有哪些墓地网站建设价格
  • 做酒类网站wordpress 写文章函数
  • 19楼网站模板天津网站制作工具
  • 太仓建设银行网站我爱云主机
  • 郑州建网站多少广州市信息技术职业学校
  • 哪里有网站开发公司企业网站 设计需求
  • wordpress 百度编辑器wordpress优化0sql
  • 怎样做网站二维码免费建设淘客网站
  • 盐城手机网站建设公司上海做网站定制
  • 电商网站开发工作计划wordpress 评测
  • 永久网站域名洪山区建设局网站
  • 外贸网站建设网站开发网站标题logo怎么做
  • 口碑好的移动网站建设天津优化代理
  • 做农药的网站wordpress最简单主题
  • 大概在网上建立一个网站一年要花多少钱呀自己制作app软件
  • 网站建设部门宣言泰安最新通告今天
  • 南阳网站公司jpress wordpress对比
  • 网站广告图怎么做最新一键自助建站程序源码
  • 织梦手机网站模板删除企业手机网站建设需要注意哪些
  • 百度云如何做网站微信开发小程序开发网站建设
  • 手机网站模版php源码wordpress网店插件
  • 用php做购物网站案例家具全屋定制
  • 重庆建设银行网站wordpress微信登录的插件
  • 湖北省建设厅官方网站证书查询望城警务督察网站建设
  • hao1123网址之家甘肃网站seo推广
  • 网站备案各种问题汇总怎么快速提高网站权重
  • wordpress网站存放在做纸巾定制的网站