当前位置: 首页 > news >正文

滕州哪里有做网站的湖南网站开发哪家好

滕州哪里有做网站的,湖南网站开发哪家好,创建全国文明城市活动,淘宝刷单网站怎么建设源代码HTTP 响应分割漏洞 1.漏洞概述2.漏洞案例 1.漏洞概述 HTTP 响应拆分发生在以下情况: 数据通过不受信任的来源(最常见的是 HTTP 请求)进入 Web 应用程序。该数据包含在发送给 Web 用户的 HTTP 响应标头中,且未经过恶意字符验证。…

HTTP 响应分割漏洞

  • 1.漏洞概述
  • 2.漏洞案例

1.漏洞概述

HTTP 响应拆分发生在以下情况:

  • 数据通过不受信任的来源(最常见的是 HTTP 请求)进入 Web 应用程序。
  • 该数据包含在发送给 Web 用户的 HTTP 响应标头中,且未经过恶意字符验证。

从根本上来说,攻击很简单:攻击者将恶意数据传递给易受攻击的应用程序,并且该应用程序将数据包含在 HTTP 响应标头中

要成功利用该漏洞,应用程序必须允许将包含 CR(回车符,也由 %0d\r 给出)和 LF(换行符,也由 %0a\n 给出)字符输入到标头


2.漏洞案例

以下代码段从 HTTP 请求中读取博客条目作者的姓名,并将其设置在 HTTP 响应的 cookie 标头中:

String author = request.getParameter(AUTHOR_PARAM);
...
Cookie cookie = new Cookie("author", author);
cookie.setMaxAge(cookieExpiration);
response.addCookie(cookie);

一个正常的请求(例如“Jane Smith”),则包含此 cookie 的 HTTP 响应可能采用以下形式:

HTTP/1.1 200 OK
...
Set-Cookie: author=Jane Smith
...

如果攻击者提交恶意字符串,例如“Wiley Hacker\r\nContent-Length:999\r\n\r\n...”,则 HTTP 响应将被拆分为冒名顶替者响应,后跟原始响应:

HTTP/1.1 200 OK
...
Set-Cookie: author=Wiley Hacker
Content-Length: 999<html>malicious content...</html> (to 999th character in this example)
Original content starting with character 1000, which is now ignored by the web browser...

攻击者构造任意 HTTP 响应的能力允许产生各种攻击,包括:跨用户破坏、缓存中毒、跨站点脚本 (XSS)和页面劫持

http://www.15wanjia.com/news/164940.html

相关文章:

  • 有哪些做问卷调查挣钱的网站网站建设托管模式
  • 响应式网站 站长平台wordpress 创业
  • 做团购网站需要注册哪些商标简述网站建设小组的五类成员
  • 自己怎么做点击量好的网站全国特种作业人员证查询
  • 怎么把网站设置为主页面少儿编程加盟店倒闭
  • 开发建设网站多久帝国cms生成网站地图
  • thinkphp5 网站开发玉田县建设局网站
  • 宁波专业网站制作设计腾讯企业邮箱登录入口免费版
  • 机关网站内容建设工作总结短视频动画制作
  • 科协建设网站 方案seo技术交流
  • 金空间网站分类信息网站程序
  • 关于科技园区建设文章的网站嘉兴网站建设优化
  • 网站开发总监待遇怎么做批量的网站检查
  • 做网站上饶后台很慢wordpress
  • 如何将自己做的网站发布口碑好的武进网站建设
  • 菲律宾网站网站建设网站到期域名怎么解决办法
  • 网站开发教程下载wordpress邮箱汉化插件下载
  • 丹东站杭州如何设计公司网站
  • 潍坊网站推广怎么做虚拟网站
  • 后端开发网站做一些什么公司名称设计logo免费
  • 长沙网站推广工具什么网站教你做早点
  • raid管理网站开发自己做企业网站好做吗
  • 石排网站仿做wordpress看不到安装的主题
  • 手机电商网站模板郑州网站建设html5
  • 个人网站的设计与制作论文怎么才能搜索到自己做的网站
  • 网上书城网站开发意义游戏制作培训
  • 门户网站地方生活门户有哪些库尔勒网站建设推广
  • 淘宝做网站的公司手游平台
  • 佛山英文网建站设计方案流程图
  • 应用软件开发工程师什么网站程序适合做seo