当前位置: 首页 > news >正文

购物网站怎么做项目简介搜附近的人用什么软件

购物网站怎么做项目简介,搜附近的人用什么软件,张家港做网站的推荐,华为官网手机商城app一、漏洞复现 会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。 第一步:复制URL:http://192.168.43.219在浏览器打开,…

一、漏洞复现

        会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。

55faf34d4ca742d180bf4d37e88bd25f.png

        第一步:复制URL:http://192.168.43.219在浏览器打开,使用F12调试工具;

        第二步:选择Application,点击Cookies查看csrftoken的Value信息;

ddf1eb025f7f4c709935204d0450ae8f.png

        第三步:选择Console,输入命令alert(document.cookie);

5dd8d9a81c84414b92281ca1c22ac98f.png

        第四步:对比csrftoken的Value信息,如果可以获取值相同,说明存在BUG。

二、漏洞修复

在settings.py中添加以下代码:

CORS_ALLOW_ALL_ORIGINS = True
CSRF_COOKIE_HTTPONLY = True  # 防止XSS攻击
CSRF_COOKIE_SECURE = True  # 防止CSRF攻击
CSRF_COOKIE_SAMESITE = 'Strict'  # 防止CSRF攻击
SESSION_COOKIE_SECURE = True  # 防止session劫持
SESSION_COOKIE_SAMESITE = 'Strict'  # 防止session劫持
CSRF_TRUSTED_ORIGINS = ['你的域名']  # csrf跨域

aca3dfaa344644ce9eacba2b15a6778b.png

        此时HttpOnly已经修复,再次选择Console,输入命令alert(document.cookie);

0b325282c2bf44d68f63549b2ef1ce8d.png

        弹出框已经不存在csrftoken的Value信息。

三、HttpOnly 属性的作用 

        1. 防止跨站脚本攻击(XSS)

        XSS 攻击是一种常见的网络攻击,黑客通过注入恶意脚本来窃取用户 cookie,获取用户敏感信息。将 cookie 设置为 HttpOnly 可以阻止这种攻击,因为恶意脚本无法访问或修改包含敏感信息的 cookie。

        2. 增加会话安全性

        由于会话 cookie 经常用于管理用户的登录状态和身份验证,将其设置为 HttpOnly 可以增加会话的安全性。黑客无法在用户的浏览器中获取会话 cookie 的值,进而无法伪造用户身份。

        3. 减少信息泄露风险

        将 cookie 设置为 HttpOnly 可以减少敏感信息泄露的风险。即使恶意脚本成功注入网页,它也无法获取存储在 cookie 中的敏感数据。

http://www.yayakq.cn/news/207478/

相关文章:

  • wordpress 唯艾迪我的企业网站怎么seo
  • 建设网站内容的策划书山东省建设工程注册中心网站
  • 延安网站建设网络公司html表白网页制作源码
  • 海口网站建设平台内蒙古建设厅公示网站
  • 济南网站的公司哪家好网站环境配置
  • it网站开发公司深圳建设管理中心网站
  • 免费网站设计网站做网站备案是承诺书是啥
  • 东莞网站优化公企业管理咨询包括哪些内容
  • 企业网站优化暴肃湖南岚鸿很好做怎么样的网站好
  • 公司外包优化排名案例
  • 布料市场做哪个网站好做视频用的网站
  • 成立学校网站建设小组微信app下载安装官方版2022网址
  • 高效完成网站建设的步骤福建亨立建设集团有限公司网站
  • 做网站的图片要求大小免费医疗网站模板
  • 模板网站区别自己搭建个人网站的注意事项
  • 哪个网站可以做曝光台石家庄高级seo经理
  • 临沂做四维和美家网站网站建设阿里云搭建个人网站
  • 网站建设创意广告东营 网站建设公司
  • 建设银行移动门户网站wifi管理系统登录入口
  • app动效网站wix建站教程
  • 长春建站模板制作整合营销传播方案案例
  • 住建设部官方网站石家庄自己的网站
  • wordpress 禁止加载jsseo是什么
  • 海南州建设厅官方网站硬件开发公司
  • h5制作工具有哪四个网站seo与网站没关
  • 网站装修的代码怎么做做网站推广托管费用
  • 合肥庐阳区建设局网站wordpress网站密码忘记
  • 建设网站的费用吗asp.net网站运行助手
  • 织梦网站模板视频注册公司需要多长时间?
  • 互联网公司排名100强2021肇庆seo公司咨询23火星