安全性測試筆記

來源:互聯網
上載者:User

標籤:style   http   java   color   os   檔案   資料   html   

 

A、SQL注入判定標準:

1、追加單引號’或單引號的URL編碼形式%27或雙編碼方式%2527

   如果漏洞存在,則提交後伺服器響應為出現類似單引號不閉合的資料庫錯誤;

2、追加註釋符—或注釋符的URL編碼形式%2d%2d或雙編碼方式%252d%252d

   如果漏洞存在,則提交後伺服器響應為出現類似單引號不閉合或SQL語句不完整的資料庫錯誤。

3、追加條件判斷(數字型):and 1=1和and 1=2

   如果漏洞存在,則分別提交後頁面內容出現邏輯真(一般和不加該測試案例字串時返回的結果一樣)和邏輯假(一般會返回結果為空白的內容)兩個不同頁面。

4、追加條件判斷(字元型):’ and ‘1’=‘1 和’ and ‘1’=‘2

    如果漏洞存在,則分別提交後頁面內容出現邏輯真(一般和不加該測試案例字串時返回的結 

    果一樣)和邏輯假(一般會返回結果為空白的內容)兩個不同頁面。

B、跨站指令碼漏洞的測試範圍:

1、建立、修改頁面(包括建立、儲存、提交、編輯、修改等操作)

      手工+Paros工具測試

2、檔案上傳(包括黑名單、白名單)

      黑名單:html,exe,bat 三種格式的附件是不允許上傳的

      白名單:在word,excel,ppt 等可允許上傳的檔案中添加可執行指令碼,如<script>alert(document.cookie)</script>

跨站指令碼漏洞的測試方法:

1、在輸入框中提交標籤字元:< 和 > 及其URL編碼:%3C%3E和雙編碼%253C%253E,可以一起輸入。

2、在輸入框中提交單引號和雙引號:’ 和 ” 及其URL編碼:%27%22和雙編碼%2527%2522。

3、在輸入框中提交圓括弧:( 和 )及其URL編碼:%28%29和雙編碼%2528%2529。

備忘:1.華為IT對WEB應用只要求對<>,單雙引號等特殊字元做轉義過濾;對()不做要求。

           2.只對持久性跨站漏洞進行整改;對非持久性,URL跨站漏洞等不做整改要求,認為被攻擊的風險很低。

           3.上傳附件跨站漏洞,應該注入擷取cookie資訊的指令碼:<script>alert(document.cookie)</script>來驗證。

           4.常用的測試指令碼如下:

<script>alert("aaa")</script>

<iframe src="http://www.c114.net"></iframe>

<script>alert(document.cookie)</script>

javascript:alert(document.cookie)

111" onmouseover="JavaScript:alert(‘XSS‘)

222222<>%3c%3e%253c%253e

1111‘"%27%22%2527%2522

3333()%28%29%2528%2529

備忘:◆ 如果不跳轉,直接在當前頁檢查源碼;如果跳轉,則到結果查詢頁面查詢提交的結果是否轉譯。

      ◆ 聯想和下拉框參與測試跨網站,需要用Paros工具,在輸入正常值後用Paros修改追加跨站特徵符。

      ◆多個條件的提交或者更改,跨網站測試可以一起輸入條件,最好是要區分每個條件的標識,便於尋找。

跨站指令碼漏洞的判定標準:

1、在輸入框中提交標籤字元:< 和 > 及其URL編碼: %3C%3E和雙編碼%253C%253E

-----觀察輸出頁面的源檔案,如果輸出內容顯示位置在HTML標籤之間,且<和>沒有被編碼為字元實體形式,則存在跨站指令碼漏洞。如果輸出內容顯示位置在頁面指令碼內容中,且沒有用/進行轉義,則存在跨站指令碼漏洞

2、在輸入框中提交單引號和雙引號:’ 和 ” 及其URL編碼:%27%22和雙編碼%2527%2522

-----觀察輸出頁面的源檔案,如果輸出內容顯示位置在HTML標籤的屬性值中,且’和”沒有被編碼為字元實體形式,則存在跨站指令碼漏洞。如果輸出內容顯示位置在頁面指令碼內容中,且沒有用/進行轉義,則存在跨站指令碼漏洞

3、檔案上傳下載

 -----黑名單:html,exe,bat 三種格式的附件能上傳,說明存在跨站漏洞。

------若上傳的白名單,點擊附件在開啟介面,若以Html類型開啟則一定存在跨站漏洞,若已  文檔本身的類型開啟則不存在跨站漏洞。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.