搜故事,从300万个故事到海量知识百科的华丽转变!

常见网络安全漏洞及案例

时间:2012-03-13

网络安全案例故事50字

提示:本文共有 4920 个字,阅读大概需要 10 分钟。

正文 常见网络安全漏洞及案例 中国安防行业网2015/3/24 16:09:00关键字:常见,网络安全,漏洞,案例浏览量:

OpenWebApplicationSecurityProjectOWASP在2013年发布了一篇名为《十大最关键的网络应用软件安全漏洞》的报告,提高了人们对安全问题的严重性的认识。以下归纳了OWASP组织提出的前十大网络安全漏洞,包括对每个问题的描述、真实案例以及如何修复它们。 一、跨站脚本(XSS) (一)问题 XSS漏洞是最普遍和最致命的网络应用软件安全漏洞,当一款应用软件将用户数据发送到不带认证或者不对内容进行编码的网络浏览器时容易发生。黑客可以利用浏览器中的恶意脚本获得用户的数据,破坏网站,插入有害内容,以及展开钓鱼式攻击和恶意攻击。 (二)真实案例 恶意攻击者去年针对Paypal发起了攻击,他们将Paypal用户重新引导到另一个恶意网站并警告用户,他们的账户已经失窃。用户们被引导到另一个钓鱼式网站上,然后输入自己的Paypal登录信息、社会保险号和信用卡资料。Paypal公司称,它在2006年6月修复了那个漏洞。 (三)如何保护用户 利用一个白名单来验证接到的所有数据,来自白名单之外的数据一律拦截。另外,还可以对所有接收到的数据进行编码。OWASP说:验证机制可以检测攻击,编码则可以防止其他恶意攻击者在浏览器上运行的内容中插入其他脚本。 二、注入漏洞 (一)问题 当用户提供的数据被作为指令的一部分发送到转换器(将文本指令转换成可执行的机器指令)的时候,黑客会欺骗转换器。攻击者可以利用注入漏洞创建、读取、更新或者删除应用软件上的任意数据。在最坏的情况下,攻击者可以利用这些漏洞完全控制应用软件和底层系统,甚至绕过系统底层的防火墙。 (二)真实案例 俄罗斯黑客在2006年1月份攻破了美国罗得岛政府网站,窃取了大量信用卡资料。黑客们声称SQL注入攻击窃取了5.3万个信用卡账号,而主机服务供应商则声称只被窃取了4113个信用卡账号。 (三)如何保护用户 尽可能不要使用转换器。OWASP组织说:“如果你必须使用转换器,那么,避免遭受注入攻击的最好方法是使用安全的API,比如参数化指令和对象关系映射库。” 三、恶意文件执行 (一)问题 黑客们可以远程执行代码、远程安装rootkits工具或者完全攻破一个系统。任何一款接受来自用户的文件名或者文件的网络应用软件都是存在漏洞的。漏洞可能是用PHP语言写的,PHP是网络开发过程中应用最普遍的一种脚本语言。 (二)真实案例 一位青少年程序员在2002年发现了Guess.com网站是存在漏洞的,攻击者可以从Guess数据库中窃取20万个客户的资料,包括用户名、信用卡号和有效期等。Guess公司在次年受到联邦贸易委员会调查之后,同意升级其安全系统。 (三)如何保护用户 不要将用户提供的任何文件写入基于服务器的资源,比如镜像和脚本等。设定防火墙规则,防止外部网站与内部系统之间建立任何新的连接。 四、不安全的直接对象参照物 (一)问题:攻击者可以利用直接对象参照物而越权存取其他对象。当网站地址或者其他参数包含了文件、目录、数据库记录或者关键字等参照物对象时就可能发生这种攻击。 银行网站通常使用用户的账号作为主关键字,这样就可能在网络接口中暴露用户的账号。 OWASP说:“数据库关键字的参照物通常会泄密。攻击者可以通过猜想或者搜索另一个有效关键字的方式攻击这些参数。通常,它们都是连续的。” (二)真实案例 澳大利亚的一个税务网站在2000年被一位用户攻破。那位用户只是在网站地址中更改了税务ID账号就获得了1.7万家企业的详细资料。黑客以电子邮件的方式通知了那1.7万家企业,告知它们的数据已经被破解了。 (三)如何保护用户 利用索引,通过间接参照映射或者另一种间接法来避免发生直接对象参照物泄密。如果你不能避免使用直接参照,那么在使用它们之前必须对网站访问者进行授权。 五、跨站指令伪造 (一)问题 这种攻击简单但破坏性强,它可以控制受害人的浏览器然后发送恶意指令到网络应用软件上。这种网站是很容易被攻击的,部分原因是因为它们是根据会话cookie或者“自动记忆”功能来授权指令的。各银行就是潜在的被攻击目标。 Williams说:“网络上99%的应用软件都是易被跨站指令伪造漏洞感染的。现实中是否发生过某人因此被攻击而损失钱财的事呢?也许连各银行都不知道。对于银行来说,整个攻击看起来就像是用户登录到系统中进行了一次合法的交易。” (二)真实案例 一位名叫Samy的黑客在2005年末利用一个蠕虫在MySpace网站上获得了100万个“好友”资料,在成千上万个MySpace网页上自动出现了“Samy是我的英雄”的文字。攻击本身也许是无害的,但是据说这个案例证明了将跨站脚本与伪造跨站指令结合在一起所具备的威力。另一个案例发生在一年前,Google网站上出现了一个漏洞,外部网站可以利用那个漏洞改变用户的语言偏好设置。 (三)如何保护用户 不要依赖浏览器自动提交的凭证或者标识。OWASP说:“解决这个问题的唯一方法是使用一种浏览器不会记住的自定义标识。” 六、信息泄露和错误处理不当 (一)问题 各种应用软件产生并显示给用户看的错误信息对于黑客们来说也是有用的,那些信息可能将用户的隐私信息、软件的配置或者其他内部资料泄露出去。 OWASP说:“各种网络应用软件经常通过详细或者调试出错信息将内部状态信息泄露出去。通常,这些信息可能会导致用户系统受到更有力的攻击。” (二)真实案例 信息泄露是通过错误处理不当发生的,ChoicePoint在2005年的崩溃就是这种类型的典型案例。攻击者假扮是ChoicePoint的合法用户在公司人员信息数据库中寻找某个人的资料,随后窃取了16.3万个消费者的记录资料。ChoicePoint后来对包含敏感数据的信息产品的销售进行了限制。 (三)如何保护用户 利用测试工具,比如OWASP的WebScarabProject等来查看应用软件出现的错误信息。OWASP说:“未通过这种方法进行测试的应用软件几乎肯定会出现意外错误信息。” 另一个方法是:禁止或者限制在错误处理中使用详细信息,不向用户显示调试信息。 七、不安全的认证和会话管理 (一)问题 如果应用软件不能自始至终地保护认证证书和会话标识,用户的管理员账户就会被攻破。应注意隐私侵犯和认证系统的基础原理并进行有效监控。 OWASP说:“主要验证机制中经常出现各种漏洞,但是攻击往往是通过注销、密码管理、限时登录、自动记忆、秘密问题和账户更新等辅助验证功能展开的。” (二)真实案例 微软公司曾经消除过Hotmail中的一个漏洞,恶意Java脚本程序员曾经在2002年利用这个漏洞窃取了许多用户密码。这个漏洞是一家联网产品转售商发现的,包含木马程序的电子邮件可以利用这个漏洞更换Hotmail用户的操作界面,迫使用户不断重新输入他们的密码,并在用户不知情的情况下将它们发送给黑客。 (三)如何保护用户 通信与认证证书存储应确保安全性。传输私人文件的SSL协议应该是应用软件认证系统中的唯一选择,认证证书应以加密的形式进行保存。 另一个方法是:除去认证或者会话管理中使用的自定义cookie。 八、不安全的加密存储设备 (一)问题 虽然加密本身也是大部分网络应用软件中的一个重要组成部分,但是许多网络开发员没有对存储中的敏感数据进行加密。即便是现有的加密技术,其设计也是粗制滥造的。 OWASP说:“这些漏洞可能会导致用户敏感数据外泄以及破坏系统的一致性。”. (二)真实案例 TJX数据失窃案中,被窃取的信用卡和提款卡账号达到了4570万个。加拿大政府调查后认为,TJX未能升级其数据加密系统。 (三)如何保护用户 不要开发你自己的加密算法。最好只使用已经经过审批的公开算法,比如AES、RSA公钥加密以及SHA 256或者更好的SHA 256。 另外,千万不要在不安全渠道上传送私人资料。 OWASP说,现在将信用卡账号保存起来是比较常见的做法,但是明年就是《信用卡行业数据安全标准》发布的最后期限,以后将不再将信用卡账号保存起来。 九、不安全的通信 (一)问题 与第8种漏洞类似,这种漏洞出现的原因是因为在需要对包含敏感信息的通信进行保护时没有将网络流通的数据进行加密。攻击者们可以获得包括证书和敏感信息的传送在内的各种不受保护的会话内容。因此,PCI标准要求对网络上传输的信用卡信息进行加密。 (二)真实案例 这次又是一个关于TJX的例子。华尔街日报的报道称,调查员们认为,黑客利用了一种类似于望远镜的天线和笔记本电脑来窃取通过无线方式传输的用户数据。 有报道称:“众多零售商的无线网络安全性还比不上许多人自己的局域网。TJX使用的是WEP加密系统而不是安全性更好的WPA加密系统。 (三)如何保护用户 在所有经过认证的连接上利用SSL,或者在敏感信息传输过程中使用SSL。SSL或者类似的加密协议应该加载在客户端、与在线系统有关的合作伙伴、员工和管理员账户上。利用传输层安全或者协议级加密系统来保护基础结构各部分之间的通信,比如网络服务器与数据库系统之间的通信。 十、未对网站地址的访问进行限制 (一)问题 有些网页的访问应该是受限于一小部分特权用户,比如管理员。然而这些网页通常并不具备真正的保护系统,黑客们可以通过猜测的方式找出这些地址。Williams说,如果某个网站地址对应的ID号是123456,那么黑客会猜想123457对应的地址是什么呢? OWASP说,针对这种漏洞的攻击被称作强迫浏览,通过猜测的方式去猜周围的链接并找出未经保护的网页。 (二)真实案例 MacworldConference大会网站上有一个漏洞,用户可以免费获得价值1700美元的高级访问权限和史蒂夫?乔布斯的演讲内容。这个漏洞是在客户端而非服务器上评定用户的访问权限的,这样人们就可以通过浏览器中的Java脚本获得免费权限。 (三)如何保护用户 不要以为用户们不知道隐藏的地址。所有的网站地址和业务功能都应受到一个有效访问控制机制的保护,这个机制可以检验用户的身份和权限。 关于OWASP 开放式Web应用程序安全项目(OWASP,OpenWebApplicationSecurityProject)是一个组织,它提供有关计算机和互联网应用程序的公正、实际、有成本效益的信息。其目的是协助个人、企业和机构来发现和使用可信赖软件。开放式Web应用程序安全项目(OWASP)是一个非营利组织,不附属于任何企业或财团。因此,由OWASP提供和开发的所有设施和文件都不受商业因素的影响。OWASP支持商业安全技术的合理使用,它有一个论坛,在论坛里信息技术专业人员可以发表和传授专业知识和技能。 OWASP开放Web软体安全项目 OpenWebApplicationSecurityProject目前全球有130个分会近万名会员,其主要目标是研议协助解决Web软体安全之标准、工具与技术文件,长期致力于协助政府或企业了解并改善网页应用程式与网页服务的安全性。由于应用范围日广,网页应用安全已经逐渐的受到重视,并渐渐成为在安全领域的一个热门话题,在此同时,骇客们也悄悄的将焦点转移到网页应用程式开发时所会产生的弱点来进行攻击与破坏。 美国联邦贸易委员会FTC强烈建议所有企业需遵循OWASP所发布的十大Web弱点防护守则、美国国防部亦列为最佳实务,国际信用卡资料安全技术PCI标准更将其列... 为了更好的促进OWASP中国各区域的沙龙、活动能够持续、稳定的进行,OWASP中国特成立的各区域小组,主要为了促进小范围内的交流和分享。同时,也非常欢迎大家自荐成为自己所在区域的负责人。OWASP中国项目研究组以目前OWASP的开源项目为基础,深入研究各类应用安全技术,并输出相关中文资料、培训文档、安全工具等。同时,也会不定期的在各区域的活动上做相关培训。

看到此处说明本文对你还是有帮助的,关于“常见网络安全漏洞及案例”留言是大家的经验之谈相信也会对你有益,推荐继续阅读下面的相关内容,与本文相关度极高!

本内容不代表本网观点和政治立场,如有侵犯你的权益请联系我们处理。
网友评论
网友评论仅供其表达个人看法,并不表明网站立场。
相关阅读
美司法部起诉中国“网络攻击” 故事开头要从Struts漏洞说起

美司法部起诉中国“网络攻击” 故事开头要从Struts漏洞说起

漏洞,公司,入侵者,美国司法部,服务器,美国,分析,信息,事件,互联网,命令,工具,恶意,能力,起诉书,黑客,速度,远程命令,非常重要,网络攻击,网络安全,代基,建设中,第一时间,个人身份,个人信息,专业,受害者,代码执行,企业

2011-05-18 #故事大全

《亲爱的》最大漏洞 韩商言亲自打比赛 右手持鼠标 左手放键盘

《亲爱的》最大漏洞 韩商言亲自打比赛 右手持鼠标 左手放键盘

杨紫,战队,比赛,剧中,网络安全,鼠标,这部剧,漏洞,右手,左手,成员,游戏,键盘,演员,行业,队长,训练,打比赛,不适合,最出名,要不就是,于心,彼比,次比,蓝莲花,人气,主心骨,上海交大,两码事,代码

2011-09-19 #故事会在线阅读

近五年网络安全事例

近五年网络安全事例

诈骗,网络,分子,本安,互联网,事件,全网,全国,形式,对象,国人,媒体,常识,损失,报告,漏洞,机会,盘点,用户,陷阱,遭遇,趋势,发展,协作,监管,会成为,以减少,日益成为,多了解一些,各部门

2020-02-01 #故事大全

关于网络安全的故事或事例

关于网络安全的故事或事例

网络,数量,网络安全,主机,互联网,案例,服务器,漏洞,网站,我国,美国,边界,隐患,事例,中国,信息,后门,方面,木马,用户,用户数,端口,项目,页面,监测,管理,不安全,中国境内,国家互联网应急中心,安全问题

2015-11-13 #故事阅读

网络安全危机离你多近?讲三个例子

网络安全危机离你多近?讲三个例子

漏洞,网络安全,评估,补丁,问题,可控,主动权,网络,情况,病毒,网络空间,发展,是否能,中国,强国,方案,物联网,事件,核心技术,徐玉,分析,斗争,人和,研发,非传统安全,个例,专家,全球,危机,国家

2009-07-27 #故事大全

开展网络安全志愿服务 助力传播网络安全正能量

开展网络安全志愿服务 助力传播网络安全正能量

疫情,协会,网络安全,会员单位,单位,宣传,党支部,关键,服务,监测,信息基础设施,技术支撑,潍坊市,信息,医疗机构,志愿,态势,政府,服务队,漏洞,网络空间,病毒,组织,网络,设备,传播,应急,24小时,为会员,应急响应

2011-02-13 #短篇故事

企业履行网络安全保护和信息安全监管义务有多重要?

企业履行网络安全保护和信息安全监管义务有多重要?

网站,义务,个人信息,处罚,企业,网络运营者,用户,依法行政,平台,缺失,部门,黑客攻击,网络安全,公司,网络安全保护,江苏南通,关键,公安机关,制度,安全监管,技术,方式,江苏,漏洞,管理制度,经查,警方,影响,和信息,安全保护

2016-05-27 #故事大全

「新春走基层」一位网络安全工程师的春节故事

「新春走基层」一位网络安全工程师的春节故事

网络安全,刘钟,团队,互联网,网站,企事业单位,都会,一家,从业者,今年春节,所在,漏洞,疫情,风险,通告,威胁,应急,不断发展,安全风险,春节期间,网络安全工程师,网络攻击,严阵,李政,大范,安全法,技术人员,围内,航空公司,光明网

2014-03-27 #故事阅读