找回密码
 立即注册
注册 登录
×
热搜: 活动 交友 discuz
查看: 102|回复: 0

你参与的系统存在安全漏洞吗?

[复制链接]

1

主题

1

帖子

3

积分

新手上路

Rank: 1

积分
3
发表于 2022-12-30 19:02:35 | 显示全部楼层 |阅读模式


最近对开发的系统进行了全面的体检,本来以为都健康运行这么久了肯定不会有啥漏洞,其实仔细的扫描还是发现了不少毛病。大多都是开发时没有注意的小问题,到了生产环境可不是那么简单了,被监管部门发现了轻则罚款,重则服务器受人控制,等着被勒索。
对于这次体检我深刻的理解到安全的重要性,虽然现在很多防注入,xss,sql注入类的攻击在框架层面都能被拦截掉,但同样很多开发组件也会带来一些安全问题,比如常用的swagger接口文档,这个会导致文档泄露,容易造成攻击者定向突破。还有alibaba的慢sql组件druid这个容易使用默认口令导致泄露。
Spring Boot Actuator未授权访问漏洞,引入actuator的项目,很多路径未授权就可以访问。例如:/info、/beans等。实际这些都不应开放,最对只开放个健康检查/health。严重的可以通过 /actuator/heapdump下载heapdump文件利用工具heapdump_tool,读取heapdump文件中的敏感信息,如密码:阿里云ak和sk密钥信息进一步可以访问到主机并进行交互。前端与后台的数据交互使用内部约定的加密算法进行加密处理。
还有一些基本的弱口令问题,尽量避免万年通用的admin,主要还是要有意识的注意这些容易忽视的问题,比如常用的nacos,xxl-job,Ftp开发组件的密码。
任何应用最本质的东西其实都是数据。用户使用产品的过程,就是在和企业进行数据交换的过程。安全的本质就是保护数据被合法地使用。
序号web安全评估项是否已检查评估结论
1任意用户登陆未发现漏洞
2水平越权未发现漏洞
3用户名枚举未发现漏洞
4退出登录后会话未失效未发现漏洞
5Web服务器多余端口开放未发现漏洞
6不安全的http方法未发现漏洞
7.DS_Store文件泄露未发现漏洞
8版本信息泄露未发现漏洞
9用户名密码明文传输未发现漏洞
10X-Frame-Options Header 未配置未发现漏洞
11Log4j漏洞未发现漏洞
12CORS跨域资源共享未发现漏洞
13弱口令未发现漏洞
14未授权访问未发现漏洞
15任意用户密码修改/重置未发现漏洞
16服务端请求伪造(SSRF)未发现漏洞
17XML注入未发现漏洞
18任意文件下载未发现漏洞
19SQL注入未发现漏洞
20垂直越权未发现漏洞
21跨站脚本攻击(XSS)未发现漏洞
22任意文件上传未发现漏洞
23SNMP使用默认团体字符串未发现漏洞
24文件包含未发现漏洞
25HTTP.sys远程代码执行漏洞未发现漏洞
26Apache Struts远程代码执行未发现漏洞
27IIS短文件名泄露未发现漏洞
28Apache Tomcat实例目录漏洞未发现漏洞
29框架注入漏洞未发现漏洞
30链接注入漏洞未发现漏洞
31Flash跨域漏洞未发现漏洞
32Host头攻击未发现漏洞
33Rsync未授权访问未发现漏洞
34FTP匿名登录未发现漏洞
35PHPinfo页面泄露未发现漏洞
36.Git源码泄露未发现漏洞
37短信轰炸未发现漏洞
38URL重定向未发现漏洞
39缓慢的HTTP拒绝服务攻击未发现漏洞
40密码暴力破解风险未发现漏洞
41物理路径泄露未发现漏洞
42WEB-INF/web.xml泄露未发现漏洞
43目录遍历未发现漏洞
44没有CSRF保护的HTML表单未发现漏洞
45Snoop Servlet信息泄露未发现漏洞
46.idea目录信息泄露未发现漏洞

对比安全测试报告里的评估项还是能避免大多数问题的。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋| 黑客通

GMT+8, 2025-10-12 01:26 , Processed in 0.115647 second(s), 22 queries .

Powered by Discuz! X3.4

Copyright © 2020, LianLian.

快速回复 返回顶部 返回列表