六月丁香五月婷婷,丁香五月婷婷网,欧美激情网站,日本护士xxxx,禁止18岁天天操夜夜操,18岁禁止1000免费,国产福利无码一区色费

學(xué)習(xí)啦 > 學(xué)習(xí)電腦 > 電腦安全 > 網(wǎng)絡(luò)安全知識(shí) >

CORS攻擊是什么帶來(lái)什么風(fēng)險(xiǎn)

時(shí)間: 加城1195 分享

  CORS-CrossOrigin Resources Sharing定義了一種瀏覽器和服務(wù)器交互的方式來(lái)確定是否允許跨域請(qǐng)求??赡芎芏嘤脩舨恢纁ors攻擊會(huì)有什么風(fēng)險(xiǎn),下面一起看看!

  CORS帶來(lái)的風(fēng)險(xiǎn)

  1、HTTP頭只能說(shuō)明請(qǐng)求來(lái)自一個(gè)特定的域,但是并不能保證這個(gè)事實(shí)。因?yàn)镠TTP頭可以被偽造。

  所以未經(jīng)身份驗(yàn)證的跨域請(qǐng)求應(yīng)該永遠(yuǎn)不會(huì)被信任。如果一些重要的功能需要暴露或者返回敏感信息,應(yīng)該需要驗(yàn)證Session ID。

  2、第三方有可能被入侵

  舉一個(gè)場(chǎng)景,F(xiàn)riendFeed通過(guò)跨域請(qǐng)求訪問(wèn)Twitter,F(xiàn)riendFeed請(qǐng)求tweets、提交tweets并且執(zhí)行一些用戶操作,Twitter提供響應(yīng)。兩者都互相相信對(duì)方,所以FriendFeed并不驗(yàn)證獲取數(shù)據(jù)的有效性,Twitter也針對(duì)Twitter開(kāi)放了大部分的功能。

  但是當(dāng)如果Twitter被入侵后:

  FriendFeed總是從Twitter獲取數(shù)據(jù),沒(méi)有經(jīng)過(guò)編碼或者驗(yàn)證就在頁(yè)面上顯示這些信息。但是Twitter被入侵后,這些數(shù)據(jù)就可能是有害的。

  或者FriendFeed被入侵時(shí):

  Twitter響應(yīng)FriendFeed的請(qǐng)求,例如發(fā)表Tweets、更換用戶名甚至刪除賬戶。當(dāng)FriendFeed被入侵后,攻擊者可以利用這些請(qǐng)求來(lái)篡改用戶數(shù)據(jù)。

  所以對(duì)于請(qǐng)求方來(lái)說(shuō)驗(yàn)證接收的數(shù)據(jù)有效性和服務(wù)方僅暴露最少最必須的功能是非常重要的。

  3、惡意跨域請(qǐng)求

  即便頁(yè)面只允許來(lái)自某個(gè)信任網(wǎng)站的請(qǐng)求,但是它也會(huì)收到大量來(lái)自其他域的跨域請(qǐng)求。.這些請(qǐng)求有時(shí)可能會(huì)被用于執(zhí)行應(yīng)用層面的DDOS攻擊,并不應(yīng)該被應(yīng)用來(lái)處理。

  例如,考慮一個(gè)搜索頁(yè)面。當(dāng)通過(guò)'%'參數(shù)請(qǐng)求時(shí)搜索服務(wù)器會(huì)返回所有的記錄,這可能是一個(gè)計(jì)算繁重的要求。要擊垮這個(gè)網(wǎng)站,攻擊者可以利用XSS漏洞將Javascript腳本注入某個(gè)公共論壇中,當(dāng)用戶訪問(wèn)這個(gè)論壇時(shí),使用它的瀏覽器重復(fù)執(zhí)行這個(gè)到服務(wù)器的搜索請(qǐng)求。或者即使不采用跨域請(qǐng)求,使用一個(gè)目標(biāo)地址包含請(qǐng)求參數(shù)的圖像元素也可以達(dá)到同樣的目的。如果可能的話,攻擊者甚至可以創(chuàng)建一個(gè)WebWorker執(zhí)行這種攻擊。這會(huì)消耗服務(wù)器大量的資源。

  有效的解決辦法是通過(guò)多種條件屏蔽掉非法的請(qǐng)求,例如HTTP頭、參數(shù)等。

  4、內(nèi)部信息泄漏

  假定一個(gè)內(nèi)部站點(diǎn)開(kāi)啟了CORS,如果內(nèi)部網(wǎng)絡(luò)的用戶訪問(wèn)了惡意網(wǎng)站,惡意網(wǎng)站可以通過(guò)COR(跨域請(qǐng)求)來(lái)獲取到內(nèi)部站點(diǎn)的內(nèi)容。

  5、針對(duì)用戶的攻擊

  上面都是針對(duì)服務(wù)器的攻擊,風(fēng)險(xiǎn)5則針對(duì)用戶。比方說(shuō),攻擊者已經(jīng)確定了你可以全域訪問(wèn)的productsearch.php頁(yè)面上存在SQL注入漏洞。 攻擊者并不是直接從它們的系統(tǒng)數(shù)據(jù)庫(kù)中獲取數(shù)據(jù),他們可能會(huì)編寫一個(gè)JavaScript數(shù)據(jù)采集腳本,并在自己的網(wǎng)站或者存在XSS問(wèn)題的網(wǎng)站上插入這段腳本。當(dāng)受害者訪問(wèn)含有這種惡意JavaScript腳本的網(wǎng)站時(shí),它的瀏覽器將執(zhí)行針對(duì)“productsearch.php”的SQL注入攻擊,采集所有的數(shù)據(jù)并發(fā)送給攻擊者。檢查服務(wù)器日志顯示是受害人執(zhí)行了攻擊,因?yàn)槌藖?lái)自Referrer的HTTP頭一般沒(méi)有其他日志記錄。受害者并不能說(shuō)他的系統(tǒng)被攻破,因?yàn)闆](méi)有任何任何惡意軟件或系統(tǒng)泄漏的痕跡。

  補(bǔ)充:校園網(wǎng)安全維護(hù)技巧

  校園網(wǎng)絡(luò)分為內(nèi)網(wǎng)和外網(wǎng),就是說(shuō)他們可以上學(xué)校的內(nèi)網(wǎng)也可以同時(shí)上互聯(lián)網(wǎng),大學(xué)的學(xué)生平時(shí)要玩游戲購(gòu)物,學(xué)校本身有自己的服務(wù)器需要維護(hù);

  在大環(huán)境下,首先在校園網(wǎng)之間及其互聯(lián)網(wǎng)接入處,需要設(shè)置防火墻設(shè)備,防止外部攻擊,并且要經(jīng)常更新抵御外來(lái)攻擊;

  由于要保護(hù)校園網(wǎng)所有用戶的安全,我們要安全加固,除了防火墻還要增加如ips,ids等防病毒入侵檢測(cè)設(shè)備對(duì)外部數(shù)據(jù)進(jìn)行分析檢測(cè),確保校園網(wǎng)的安全;

  外面做好防護(hù)措施,內(nèi)部同樣要做好防護(hù)措施,因?yàn)橛械膶W(xué)生電腦可能帶回家或者在外面感染,所以內(nèi)部核心交換機(jī)上要設(shè)置vlan隔離,旁掛安全設(shè)備對(duì)端口進(jìn)行檢測(cè)防護(hù);

  內(nèi)網(wǎng)可能有ddos攻擊或者arp病毒等傳播,所以我們要對(duì)服務(wù)器或者電腦安裝殺毒軟件,特別是學(xué)校服務(wù)器系統(tǒng)等,安全正版安全軟件,保護(hù)重要電腦的安全;

  對(duì)服務(wù)器本身我們要安全server版系統(tǒng),經(jīng)常修復(fù)漏洞及更新安全軟件,普通電腦一般都是撥號(hào)上網(wǎng),如果有異常上層設(shè)備監(jiān)測(cè)一般不影響其他電腦。做好安全防范措施,未雨綢繆。


網(wǎng)絡(luò)攻擊風(fēng)險(xiǎn)相關(guān)文章:

1.網(wǎng)絡(luò)攻擊以及防范措施有哪些

2.上網(wǎng)的安全事項(xiàng)有哪些

3.企業(yè)級(jí)路由器攻擊防護(hù)的使用方法

4.volans路由器怎么防御攻擊

5.關(guān)于計(jì)算機(jī)網(wǎng)絡(luò)的安全性有哪些

4016332