常见安全漏洞修复方法
myzbx 2024-12-12 13:38 51 浏览
序号 | 漏洞类别 | 漏洞类别 | 安全设计&开发 | |
1 | SQL注入 | SQL注入 | 漏洞简介: | |
2 | XSS漏洞 | XSS漏洞 | 漏洞简介: | |
3 | 文件上传漏洞 | 文件上传漏洞 | 漏洞简介: | |
4 | CSRF漏洞 | CSRF漏洞 | 漏洞简介: | |
5 | SSRF漏洞 | SSRF漏洞 | 漏洞简介: | |
6 | 越权漏洞 | 水平越权、垂直越权 | 漏洞简介: | |
7 | 短信炸弹漏洞 | 短信炸弹漏洞 | 漏洞简介: | |
8 | 弱口令漏洞 | 应用系统弱口令 | 开发注册、重置密码、修改密码功能时,需按照指定规则对用户密码复杂度进行校验,对不满足要求的密码需在前端给予提示信息,防爆破,登录异常情况下锁定账户,或开启多因子认证。 | 密码复杂度要求: |
9 | 应用系统管理员弱口令 | 开发重置密码、修改密码功能时,需按照指定规则对用户密码复杂度进行校验,对不满足要求的密码需在前端给予提示信息;第一次登录提示修改密码,按一定周期修改密码。防爆破,登录异常情况下多因子认证。 | ||
10 | 基础系统弱口令 | 在部署SSH、Redis、Mysql、Oracle、Weblogic等基础服务时,应避免使用弱口令或空密码的情况 | ||
11 | 外购产品弱口令 | 在部署外购产品时,需修改外购产品的默认口令,避免出现口令泄露的情况 | ||
12 | 任意密码重置 | 任意密码重置 | 漏洞简介: | |
13 | 敏感信息泄露 | 服务版本信息泄露 | 1、在部署WEB服务器的时候,应修改默认的banner图标信息,避免服务器版本信息的泄露 | |
14 | 错误页面信息泄露 | 报错信息中泄露服务器版本、异常调用栈,应设置统一的404或500等错误页面,避免将程序异常回显到前端页面,泄露敏感信息 | ||
15 | 前端页面信息泄露 | 1、html、jsp、js等返回前端的文件泄露测试提示、生产测试环境信息(ip)、默认账号信息、默认口令、接口信息、加密密钥、js第三方组件版本等,生产测试打包流程区分,js代码混淆; | ||
16 | 用户敏感信息 | 未按照相关监管要求,在传输、展示过程中泄露了证件、密码、磁道等用户敏感信息,或者密码采用了弱加密算法加密,可还原 | ||
17 | 系统敏感路径泄露 | 禁止返回绝对路径,仅返回文件名 | ||
18 | 其他信息泄露 | Phpinfo信息泄露、DS_Store文件泄露、SVN\GIT文件泄露、配置文件泄露、ip泄露、BigIP泄露、 | ||
19 | 安全配置缺陷 | 启用危险HTTP方法 | 在部署网站时,应关闭不需要开放的HTTP请求方法(如: DELETE、PUT、OPTIONS等),仅保留GET、POST方法 | |
20 | 错误配置CORS | Access-Control-Allow-Origin设置不能为* | ||
21 | HOST头攻击 | Nginx,修改ngnix.conf文件,在server中指定一个server_name名单,并添加检测。 | ||
22 | 传输层保护不足 | 1 对于涉及敏感数据的业务系统,强制使用HTTPS协议,以确保数据在传输过程中不会被泄露或窃取 | ||
23 | 高危端口开放 | 禁止对互联网开放与业务系统无关的高危端口,如: 22、3389等, | ||
24 | 暴力破解攻击 | 暴力破解攻击 | 漏洞简介: | |
25 | 用户枚举漏洞 | 用户枚举漏洞 | 漏洞简介: | |
26 | 点击劫持漏洞 | 点击劫持漏洞 | 漏洞简介: | |
27 | 未授权访问漏洞 | 未授权访问漏洞 | 漏洞简介: | |
28 | URL重定向/跳转漏洞 | URL重定向/跳转漏洞 | 漏洞简介: | |
29 | 命令执行漏洞 | 命令执行漏洞 | 漏洞简介: | |
30 | 验证码缺陷 | 验证码不过期(复用)/绕过 | 1、验证码复杂度应满足一定规则,降低被自动化工具识别的比例 | |
31 | 业务逻辑漏洞 | 业务逻辑漏洞 | 业务逻辑设计不严谨,参数校验不严格,如流程绕过、顺序变更、异常值等 | |
32 | 任意文件下载 | 任意文件读取下载(目录遍历) | 1、对文件名等相关字段进行校验。 |
- 上一篇:《JAVASCRIPT高级程序设计》第二章
- 下一篇:这一次,终于把XSS理解透彻
相关推荐
- 泰国野猪足球队一17岁队员在英去世,曾被困洞穴18天后奇迹获救
-
泰国网图当地时间2月14日,现年17岁的泰国野猪队队员多姆(Dom,本名DuangpetchPromthep)在英国去世,他曾于2018年被困于洞穴18天后奇迹获救。据英国广播公司(BBC)报道,...
- 你需要知道的 19 个 console 实用调试技巧
-
大家好,我是Echa。之前给大家介绍了《H5移动端调试攻略——超实用》,有兴趣的小伙们可以回过头看看。浏览器的开发者工具为我们提供了强大的调试系统,可以用来查看DOM树结构、CSS样式调试、动画调试...
- 深圳嘉华学校:什么是JQuery?_深圳嘉华职业技术学校
-
什么是JQuery?这里将由北大青鸟深圳嘉华来介绍下关于JQuery部分知识,希望能让大家对JQuery有初步的映象。JQuery是继prototype之后又一个优秀的Javascript库。它是轻量...
- Vue3 实现一个简单的放大动画_vue放大图片
-
设计思路定位动画我们在之前已经实现了。那么这里只要考虑如何实现放大动画,最后将两者结合起来就好。从后端拿到的返回值是一个固定长度的数组,所以这里还是用div利用flex布局将图片平铺展示,利用...
- JavaScript 事件循环机制详解_js事件循环队列
-
记录、分享IT相关知识和见闻!想要了解更多软件相关知识的朋友!记得右上角添加【关注】,支持一下!JavaScript是单线程语言,意味着同一时间只能执行一个任务。为了处理异步操作(如定时器、网络请求...
- 前端性能优化新维度:渲染流水线深度解析
-
当开发者沉迷于框架选型和语法特性时,浏览器渲染引擎正在以每秒60帧的速度执行着精密计算。本文将揭示现代浏览器的渲染流水线工作原理,探索超越传统性能优化的新思路。一、渲染流水线的五大阶段1.JavaSc...
- 如果看未来,DOM应该也不是答案_如果知道未来
-
Managershare:未来,还会有连通APP的APP。不过,一切都不会基于网页。有一个词"手机网站"(mobileweb),指供手机浏览的网站,但它是不存在的。人们提到"移动互联网"的时候,其实...
- Springboot之登录模块探索(含Token,验证码,网络安全等知识)
-
简介登录模块很简单,前端发送账号密码的表单,后端接收验证后即可~淦!可是我想多了,于是有了以下几个问题(里面还包含网络安全问题):1.登录时的验证码2.自动登录的实现3.怎么维护前后端登录状态在这和大...
- 总结100+前端优质库,让你成为前端百事通
-
1年多时间,陆陆续续整理了一些常用且实用的开源项目,方便大家更高效地学习和工作.js相关库js常用工具类「lodash」一个一致性、模块化、高性能的JavaScript实用工具库。「xij...
- 基于ssm的XATU实验室安全管理系统 [SSM]-计算机毕业设计源码+文档
-
摘要:实验室安全管理是高校和科研机构工作中的重要环节。本文介绍了基于SSM(Spring+SpringMVC+MyBatis)框架的XATU实验室安全管理系统。该系统涵盖系统用户管理、安全教...
- Dynamics.js – 创建逼真的物理动画的 JS 库
-
Dynamics.js是一个用于创建物理动画JavaScript库。你只需要把dynamics.js引入你的页面,然后就可以激活任何DOM元素的CSS属性动画,也可以结合SVG使...
- Vue3 神级工具:终于可以实现打字的动画效果了!
-
Typed.js是一个轻量级的JavaScript库,用于在网页上实现打字机动画效果。它支持自定义打字速度、循环模式、回调函数等,非常适合用于动态展示标语、代码片段或交互式文本效果。核心特性打字...
- 创建酷炫动画效果的10个JavaScript库
-
Dynamics.js是设计基于物理规律的动画的重要JavaScript库。它可以赋予生命给所有包含CSS和SVG属性的DOM(文本对象模型)元素,换句话说,Dynamics.js适用于所有Java...
- 《速度与激情》动画剧首曝剧照,12月26日奈飞上线
-
新京报讯11月19日,《速度与激情》动画剧《速度与激情:间谍赛车手》发布首批剧照,并宣布将于12月26日在奈飞上线。该剧由范·迪塞尔担任制片人,他的女儿SimiliceDiesel加盟配音。此外,...
- 一周热门
- 最近发表
- 标签列表
-
- HTML 简介 (30)
- HTML 响应式设计 (31)
- HTML URL 编码 (32)
- HTML Web 服务器 (31)
- HTML 表单属性 (32)
- HTML 音频 (31)
- HTML5 支持 (33)
- HTML API (36)
- HTML 总结 (32)
- HTML 全局属性 (32)
- HTML 事件 (31)
- HTML 画布 (32)
- HTTP 方法 (30)
- 键盘快捷键 (30)
- CSS 语法 (35)
- CSS 轮廓宽度 (31)
- CSS 谷歌字体 (33)
- CSS 链接 (31)
- CSS 定位 (31)
- CSS 图片库 (32)
- CSS 图像精灵 (31)
- SVG 文本 (32)
- 时钟启动 (33)
- HTML 游戏 (34)
- JS Loop For (32)