精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

iPad泄密事件反思 應(yīng)用安全評估問題

安全 應(yīng)用安全
本文中邁克菲首席技術(shù)官George Kurtz發(fā)表了自己對iPad泄密事件的看法,指出了在應(yīng)用安全評估時,應(yīng)該注意的五個問題,并提供了相關(guān)建議。

日前iPad爆出由于AT&T網(wǎng)站的安全漏洞問題,導(dǎo)致11.4萬iPad用戶的電子郵件賬戶泄露。

邁克菲首席技術(shù)官George Kurtz昨日在邁克菲官方博客上發(fā)表文章對此事進(jìn)行評論,認(rèn)為本次泄密主要是 AT&T網(wǎng)站的安全漏洞造成的。同時這個漏洞還是常見的安全問題,完全可以避免。以下為其博內(nèi)容:

我有一臺iPad,實際上是兩臺,對此我感到很自豪。我的電子郵件地址也有很多人知道,而且經(jīng)常有人向我發(fā)出請求,想要知道我的郵件地址。我猜他們一定發(fā)現(xiàn)像這樣得到我的郵件地址不費(fèi)吹灰之力。所以,前兩天iPad泄露現(xiàn)有11.4萬用戶信息時,為什么會引起那么大的騷動?

讓我們來看看到底發(fā)生了什么。一個名為Goatse Security的黑客團(tuán)伙發(fā)現(xiàn)了AT&T網(wǎng)站的一個安全漏洞,竊取了用戶的ICC-ID(Integrated Circuit Card ID,IC卡識別碼)并取得了與之相連的電子郵件地址。接下來,他們利用一段PHP代碼反復(fù)向AT&T網(wǎng)站提供大量ICC-ID,然后取得相關(guān)電子郵件地址。就這樣,他們得到了預(yù)計11.4萬ICC-ID及其相關(guān)電子郵件地址。

我覺得大家都會覺得這是個問題,而且是個普遍存在的問題。在我們Foundstone的安全顧問服務(wù)中,經(jīng)常會遇到我們稱之為“信息公開”漏洞的問題。通過搜集用戶或企業(yè)的這些信息,可以全面了解其正在使用的技術(shù)或用戶行為。同時借助社會工程技術(shù),就可以有效的獲取一些原本無法得到的企業(yè)資源。

然而,這樣的漏洞根本不算是最嚴(yán)重的漏洞。我們發(fā)現(xiàn)主要問題在于在Web應(yīng)用程序的身份認(rèn)證系統(tǒng)存在故障。也就是說,用戶會話需要避免橫向權(quán)限升級,因為橫向權(quán)限升級將允許攻擊者得到另一用戶信息。所以,與其說這是iPad的漏洞問題,不如說是我們在進(jìn)行應(yīng)用安全評估時經(jīng)常遇到的普通問題。

鑒于這個漏洞利用了一個Web應(yīng)用程序缺陷,我認(rèn)為應(yīng)該總結(jié)一下在應(yīng)用安全評估時最常見的5個問題。

授權(quán)失敗

惡意認(rèn)證用戶可以接觸它本無權(quán)接觸的信息。通常這樣會導(dǎo)致權(quán)限升級。如果權(quán)限升級發(fā)生在同級別的用戶中,則被稱為“橫向權(quán)限升級”。如果用戶可以將權(quán)限升級至更高級別用戶,即為“縱向權(quán)限升級”。在AT&T事件里,結(jié)果只是信息泄露,而沒有權(quán)限升級。

跨站點(diǎn)腳本(XSS)

跨站點(diǎn)腳本攻擊需要攻擊者在應(yīng)用程序的數(shù)據(jù)領(lǐng)域中輸入惡意代碼(通常是Java腳本),而這些數(shù)據(jù)領(lǐng)域?qū)υ搼?yīng)用程序的其他用戶而言也是可見的。當(dāng)受害用戶瀏覽該數(shù)據(jù)領(lǐng)域時,該Java腳本就在該用戶瀏覽器中運(yùn)行,并執(zhí)行一些對攻擊者有用的功能。反向XSS攻擊通常用來進(jìn)行釣魚攻擊。

跨站點(diǎn)請求偽造(XSRF

跨站點(diǎn)請求偽造攻擊(也叫XSRF,CSRF,或者會話控制)允許惡意用戶執(zhí)行對攻擊者選定的用戶會話的操作,從而泄露用戶信息。這類攻擊利用了HTTP無狀態(tài)的弱點(diǎn)。

密碼重置功能

通常來說,應(yīng)用程序允許用戶在忘記密碼的情況下重置密碼。密碼提醒/重置程序通常很容易成為被攻擊的對象。很多情況下,攻擊者首先列出所有具有同樣特征的有效用戶名。一旦這些用戶名中有一個被辨認(rèn)出來,那么密碼問題的答案都可以猜出來。一般情況下,在密碼重設(shè)頁面沒有輸入次數(shù)的限制。而且用戶在社交網(wǎng)站上設(shè)置的一些問題的答案也可能被攻擊者猜中。

SQL注入

SQL注入允許攻擊者在關(guān)系數(shù)據(jù)庫里執(zhí)行任意SQL語句。通常,漏洞出現(xiàn)通常都是源于應(yīng)用程序SQL查詢的不安全構(gòu)造。即使在數(shù)據(jù)驗證很少或沒有的情況下,應(yīng)用程序也會信任攻擊者提供輸入的信息,執(zhí)行任意的惡意SQL語句。成功的SQL注入攻擊可以泄露基礎(chǔ)操作系統(tǒng)信息。

建議

盡管現(xiàn)在是“應(yīng)用程序101”,我們?nèi)匀豢梢栽诿恳环輵?yīng)用程序安全測評報告中看到幾乎所有的5個問題。下面是幾條建議:

授權(quán)失敗

會話應(yīng)該使用基礎(chǔ)框架提供的會話容器。為了避免橫向權(quán)限升級,應(yīng)用程序需要對以下三點(diǎn)進(jìn)行三次確認(rèn):

需確認(rèn)的授權(quán)內(nèi)容:

主體:例如用戶或群組

操作:例如CRUD —— 創(chuàng)建、讀取、更新、刪除

客體:例如數(shù)據(jù)因素(賬號、購物卡ID等)

跨站點(diǎn)腳本(XSS)

為了避免諸如跨站點(diǎn)腳本等數(shù)據(jù)驗證攻擊,我們建議采取“深層防御”策略,包括輸入驗證和輸出消毒。

阻止數(shù)據(jù)驗證攻擊的第一步就是要驗證輸入來防止接受任何在該應(yīng)用程序中或數(shù)據(jù)終端(也就是瀏覽器)中有特殊意義的語句。我們推薦的輸入驗證方式是“默認(rèn)拒絕”,只接受含有預(yù)期值(也就是白名單)的輸入。日常輸入驗證必須始終檢查數(shù)據(jù)長度、范圍、類型和格式。

消毒應(yīng)用程序HTML中的惡意語句與防止跨站點(diǎn)腳本攻擊(XSS)同等重要。比如,“<”應(yīng)編碼為“<”;盡管對于用戶來說,這是“少于”的意思,但是它不會被用戶瀏覽器解釋為HTML標(biāo)簽的起始點(diǎn)。

跨站點(diǎn)請求偽造(XSRF)

要防止XSRF攻擊,一種有效而又不唐突的方法就是在每一個可以改變某些外在狀態(tài)的表格中引入一個“隨機(jī)數(shù)”,或者一次性口令。每次用戶加載表格,一個不同的“隨機(jī)數(shù)”就被插入表格中的一個隱藏區(qū)域內(nèi)。當(dāng)表格提交后,應(yīng)用程序檢查該隨機(jī)數(shù)是否有效,然后再運(yùn)行所請求的操作。“隨機(jī)數(shù)”可以是現(xiàn)有會話的標(biāo)識信息,這種信息一般都會附加在每個請求之后。不過,只有當(dāng)目標(biāo)應(yīng)用程序不存在任何XSS漏洞的情況下,這種方法才能有效。

另外一些更加不唐突的避免XSRF的方法包括使用“Captchas”、對重要操作重新授權(quán)、或使用獨(dú)立授權(quán)密碼。這些方法很有效,但也會給用戶帶來額外負(fù)擔(dān)。從用戶界面角度來看,這些方法并不常用。

密碼重置功能

密碼重置功能的推薦方法是:

1.這種方法需要用戶輸入用戶名。把下面信息傳遞給終端用戶,“如果用戶名與系統(tǒng)中的現(xiàn)有賬戶吻合,一封寫有下一步說明的電子郵件將發(fā)至賬戶所有者的注冊電子郵件地址。”  

2.這封電子郵件必須含有唯一的、帶有時間限制的鏈接(比如,24小時內(nèi)有效),而且只能由用戶點(diǎn)擊一次。  

3.點(diǎn)擊鏈接后,用戶將看到幾個問題。  

4.成功回答問題后,用戶將被允許修改其密碼,同時對應(yīng)用程序進(jìn)行授權(quán)。

SQL注入

防止SQL注入攻擊需要采取“深層防御”策略。第一步是使用阻止XSS攻擊中提到的白名單方法進(jìn)行輸入驗證。

除此之外,還需要使用與動態(tài)SQL相反的參數(shù)查詢用。參數(shù)查詢可以將查詢與數(shù)據(jù)分離,支持?jǐn)?shù)據(jù)庫引擎在數(shù)據(jù)缺失情況下決定運(yùn)行查詢的最佳方法。數(shù)據(jù)將由查詢執(zhí)行計劃在運(yùn)行時間內(nèi)使用,保證查詢執(zhí)行計劃不會被惡意數(shù)據(jù)修改。

結(jié)束語

我猜這個應(yīng)用程序漏洞之所以得到如此關(guān)注,是因為,畢竟我們所談?wù)摰氖翘O果。圍繞蘋果產(chǎn)品的炒作,比如對iPhone和iPad的炒作,令人震驚。然而事實是,這種漏洞其實并不是什么新聞,而是每天都在我們身邊發(fā)生。

現(xiàn)在,很多應(yīng)用程序并沒有經(jīng)過全面測試便推向市場。考慮到很多企業(yè)目前面臨的市場壓力,這種現(xiàn)象就變得一點(diǎn)都不奇怪。所以,盡管我認(rèn)為這個漏洞并不像媒體渲染的那樣嚴(yán)重,但是它還是讓我們看到一個好的安全程序和生命周期研發(fā)操作是成功的關(guān)鍵。

在上面提到的最常見的5種Web應(yīng)用程序漏洞中,很多都可以通過計劃和安全測試來消除。你所面臨的最大挑戰(zhàn)就是說服你的老板,讓他相信這些漏洞確實存在。不過我想現(xiàn)在你又多了一種有力武器來達(dá)到目的。  

【編輯推薦】

  1. 電子郵件加密原理和方法
  2. 銀行賬戶數(shù)據(jù)應(yīng)該加入PCI安全要求嗎?
責(zé)任編輯:許鳳麗 來源: 互聯(lián)網(wǎng)
相關(guān)推薦

2013-07-01 08:49:15

2010-12-03 15:15:06

維基泄密數(shù)據(jù)安全虹安

2011-06-28 13:51:07

2012-06-15 11:18:07

云安全云計算

2017-01-16 09:16:49

2011-12-26 11:07:30

2015-11-09 15:42:28

2011-06-09 16:47:48

復(fù)印機(jī)解決方案

2018-02-07 04:47:17

2011-05-22 19:21:30

網(wǎng)絡(luò)安全技術(shù)周刊

2017-01-17 09:13:49

2010-12-06 15:23:43

2012-11-08 09:56:02

2011-07-07 13:08:49

2023-01-28 10:35:40

2015-11-05 10:16:33

2011-04-08 13:30:11

Bing for iPiPad微軟

2011-10-14 10:08:27

2013-11-29 17:03:22

2015-01-06 10:36:44

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

天堂av手机在线| 亚洲欧洲日夜超级视频| yjizz国产| 欧美色网址大全| 91麻豆精品国产91久久久使用方法 | 精品人妻一区二区三区蜜桃视频| 久久青草视频| 亚洲成av人片| 亚洲欧洲精品一区| 欧美一级视频免费| 麻豆视频观看网址久久| 欧美激情videos| 亚洲综合欧美综合| 91精品短视频| 欧美日韩高清一区二区不卡| 黄色片网址在线观看| 中文字幕在线视频区| 成人av电影在线| 国产在线精品一区免费香蕉 | 丝袜熟女一区二区三区| 欧美色片在线观看| 亚洲成人黄色影院| 在线看视频不卡| 黄色免费在线播放| 国产99久久久国产精品潘金网站| 国产精品青青在线观看爽香蕉| 国产网址在线观看| 亚洲成人av| 一区二区三区国产在线观看| 中国极品少妇xxxx| 国产高清亚洲| 欧美中文字幕亚洲一区二区va在线| 欧美狂野激情性xxxx在线观| 免费a级在线播放| 国产婷婷色一区二区三区| 国产精品久久久一区二区三区| 一二三四区视频| 日韩精品亚洲专区| 欧洲s码亚洲m码精品一区| 久久精品久久精品久久| 欧美1区2区视频| 久久天天躁日日躁| www中文在线| 97在线播放免费观看| 日韩动漫一区| 亚洲韩国日本中文字幕| 91精品啪在线观看国产| ady日本映画久久精品一区二区| 欧美精三区欧美精三区| 亚洲成人国产| 蜜乳av另类精品一区二区| 欧美激情xxxxx| 国产老头老太做爰视频| 91中文字幕精品永久在线| 亚洲少妇激情视频| 国产精品第七页| 牛牛影视久久网| 亚洲成色999久久网站| 黄色av电影网站| 老牛国内精品亚洲成av人片| 亚洲第一色中文字幕| 白嫩情侣偷拍呻吟刺激| 日本一道高清一区二区三区| 亚洲国产精品久久91精品| 亚洲精品乱码久久久久久9色| 日韩一区二区三区精品视频第3页| 欧美三级日韩三级国产三级| 在线观看免费的av| 91视频亚洲| 日韩欧美中文一区二区| 国产乱淫av片| 人妖一区二区三区| 这里只有精品在线观看| 糖心vlog免费在线观看| 欧美暴力喷水在线| 午夜精品国产精品大乳美女| 天天综合网久久综合网| 视频一区中文字幕国产| 91精品久久久久久久久久入口| 国产精品热久久| 成人av在线一区二区| 蜜桃av久久久亚洲精品| 日韩黄色影院| 亚洲高清在线视频| 黄色av免费在线播放| 成人精品在线| 亚洲国产精品久久精品怡红院| 一级黄色性视频| 自拍日韩欧美| 日本在线观看天堂男亚洲 | 极品粉嫩小仙女高潮喷水久久 | 欧美日韩一区二区三区高清| 亚洲一二三av| 国产美女撒尿一区二区| 伊是香蕉大人久久| 久久免费视频精品| 日韩电影一区二区三区四区| 亚洲a级在线播放观看| 深夜福利在线看| 国产精品理论在线观看| 91午夜在线观看| 色豆豆成人网| 精品乱人伦小说| jizz18女人高潮| 亚洲视频一区| 国产精品影院在线观看| 欧美视频在线观看一区二区三区| 日本一二三不卡| 男人添女人荫蒂免费视频| jizzyou欧美16| 亚洲精品v欧美精品v日韩精品| 四虎影视一区二区| 极品日韩av| 成人写真视频福利网| 男同在线观看| 图片区小说区区亚洲影院| 性欧美videossex精品| 老司机精品在线| 欧美成年人网站| 中文字幕免费播放| 91在线播放网址| 国产黄色激情视频| 欧美高清免费| 亚洲人成在线播放| 日本少妇激情视频| 国产精品亚洲成人| 免费观看中文字幕| 国产成人亚洲一区二区三区| 精品在线小视频| 青青草av在线播放| 国产成人啪免费观看软件| 亚洲国产成人不卡| 3d性欧美动漫精品xxxx软件| 欧美精品一区二区三区蜜臀| 538任你躁在线精品视频网站| 老司机精品视频网站| 久久爱av电影| 水蜜桃色314在线观看| 素人啪啪色综合| 亚洲欧美精品一区| 青青草成人av| 成人高清在线视频| 男人天堂av片| 福利片一区二区| 久久久久久中文字幕| 午夜精品久久久久久久99老熟妇| 亚洲视频一区在线| 拔插拔插华人永久免费| 久久免费大视频| 国产区精品在线观看| 91福利在线视频| 欧美日韩精品一区二区在线播放| 69视频在线观看免费| 日韩一区精品视频| 亚洲高清视频一区二区| 欧美激情啪啪| 久久精品视频一| 国产99999| 一区二区三区不卡视频| 涩视频在线观看| 在线看片成人| 免费日韩av电影| 免费电影日韩网站| 亚洲色图激情小说| 一区二区视频网站| 亚洲品质自拍视频网站| 精品无码av一区二区三区不卡| 国内精品亚洲| 久久av一区二区| 91国内外精品自在线播放| 爽爽爽爽爽爽爽成人免费观看| 91久久精品无码一区二区| 亚洲视频 欧洲视频| 色欲无码人妻久久精品| 国产精品久久国产愉拍| 日韩高清专区| 国产午夜久久av| 97久久精品在线| 成年人视频在线观看免费| 777午夜精品免费视频| 久久久91视频| 久久一区二区三区四区| 欧美精品久久久久久久久25p| 欧美福利电影在线观看| 国产伦理久久久| 欧美影视资讯| 欧美成人精品一区二区三区| 亚洲第一综合网| 自由日本语热亚洲人| 亚洲精品suv精品一区二区| 国产精品露脸视频| 悠悠色在线精品| 扒开jk护士狂揉免费| 韩国三级在线一区| 91猫先生在线| 久久久久久久久久久久久久久久久久| 国产精品日本一区二区 | 99久久夜色精品国产亚洲96| 成人欧美一区二区三区视频| 欧美极品免费| 欧美高清视频在线播放| 国产美女性感在线观看懂色av| 3d成人动漫网站| 三级视频在线观看| 一区二区三区在线影院| 精品无码国产污污污免费网站| 国产美女主播视频一区| 欧美精品第三页| 国产综合精品一区| 99久久久无码国产精品性色戒| 日本一道高清一区二区三区| 成人免费大片黄在线播放| 欧美13videosex性极品| 欧美成人全部免费| a黄色在线观看| 国产视频精品va久久久久久| 午夜精品久久久久久久99热黄桃| 欧美在线视频全部完| 欧美成人精品欧美一级乱黄| 最新不卡av在线| 久久久久亚洲av无码a片| 国产+成+人+亚洲欧洲自线| 天天视频天天爽| 老**午夜毛片一区二区三区| 精品成在人线av无码免费看| 中国成人一区| 中文字幕日韩精品久久| re久久精品视频| 欧美激情导航| 色愁久久久久久| 国产精品二区三区| 亚洲成人黄色| 91老司机在线| 欧美日韩免费电影| 国产精品露脸自拍| 周于希免费高清在线观看| 韩国一区二区电影| 1234区中文字幕在线观看| 色综合久久悠悠| 国产cdts系列另类在线观看| 日韩小视频网址| 久久久99爱| 日本欧美韩国| 国产成人精品日本亚洲| 欧美特黄aaaaaaaa大片| 欧美一区视频在线| 丝袜美腿诱惑一区二区三区| 97av视频在线| 亚洲国产成人二区| 青青久久aⅴ北条麻妃| 亚洲精品**中文毛片| 欧洲中文字幕国产精品| 在线手机中文字幕| 国产成人精彩在线视频九色| 免费观看一级欧美片| 日本不卡视频在线播放| 影音成人av| 91精品久久久久久久久久久久久 | 成人xxxxx| 日韩成人视屏| 国产伦精品一区二区三区照片| 成人动漫视频| 免费看污久久久| 日韩在线观看| 裸体裸乳免费看| 精品动漫av| 欧洲黄色一级视频| 日产欧产美韩系列久久99| www午夜视频| 国产乱码字幕精品高清av| 香蕉视频污视频| 国产日韩欧美综合在线| 娇小11一12╳yⅹ╳毛片| 亚洲欧美电影院| 日本三级中文字幕| 在线视频一区二区三| 91精品国产乱码久久| 亚洲变态欧美另类捆绑| 黄色国产在线| 另类少妇人与禽zozz0性伦| 91白丝在线| 国产精品福利在线| 日韩欧美另类中文字幕| 国产亚洲欧美另类一区二区三区| 国产一区二区三区91| 伊人狠狠色丁香综合尤物| 亚洲小说欧美另类婷婷| 国产视频一区二区三区在线播放| 精品一区二区三区香蕉蜜桃 | 国产欧美日韩在线| 欧美成欧美va| 色av成人天堂桃色av| 国产色在线视频| 亚洲免费一在线| av电影高清在线观看| 青青久久av北条麻妃海外网| 99re8精品视频在线观看| 欧美日韩国产首页在线观看| 亚洲精品乱码久久久久久久| 26uuu国产一区二区三区| 婷婷伊人五月天| 色久综合一二码| 亚洲黄色在线观看视频| 在线观看视频亚洲| 九色porny丨入口在线| 成人国产精品一区二区| 最近国产精品视频| 国产va亚洲va在线va| 精品亚洲成a人| 老熟妇一区二区| 亚洲a一区二区| 国产极品久久久| 日韩中文字幕免费| 成人视屏在线观看| 国产一区二区不卡视频| 亚洲国产精品成人| 日日噜噜夜夜狠狠| 久久中文娱乐网| 日本少妇全体裸体洗澡| 91精品国产91综合久久蜜臀| 国产在线播放av| 欧美一级免费看| 国产成人高清精品免费5388| 中国老女人av| 久久成人羞羞网站| 亚洲精品视频网址| 色av综合在线| 你懂的在线观看视频网站| 97精品一区二区三区| 极品束缚调教一区二区网站 | 成人国产精品免费视频| 日韩系列欧美系列| 91日韩视频在线观看| 久久婷婷国产综合国色天香 | 亚洲人成久久| 欧美久久久久久久久久久| 亚洲欧美色综合| 国产麻豆一精品一男同| 日韩中文字幕不卡视频| 全球最大av网站久久| 亚洲丰满在线| 青青草原综合久久大伊人精品优势| 右手影院亚洲欧美| 欧美性xxxx极品hd欧美风情| 涩涩视频免费看| 91国在线精品国内播放| 欧美精品中文字幕亚洲专区| 霍思燕三级露全乳照| aaa亚洲精品| 亚洲欧美综合自拍| 亚洲人成人99网站| 亚洲天堂1区| 一区二区在线不卡| 国产经典欧美精品| 久草资源在线视频| 亚洲国产欧美自拍| 一区二区精品伦理...| 欧美一区二区三区四区在线观看地址 | 久久韩国免费视频| 亚洲一区二区小说| 台湾无码一区二区| 不卡大黄网站免费看| 中文字幕一区在线播放| 亚洲一区二区精品| 91成人小视频| a级黄色小视频| 久久久91精品国产一区二区三区| 波多野结衣不卡| 精品国产欧美成人夜夜嗨| 日本精品视频| 黄色免费视频大全| 国产欧美综合在线| 国产精品人人爽| 久久久欧美一区二区| 亚洲电影男人天堂| 国产免费又粗又猛又爽| 亚洲欧美偷拍三级| 亚州精品国产精品乱码不99按摩| 日本久久久久久久| 伊人久久大香线蕉精品组织观看| 国产精品日日摸夜夜爽| 狠狠色狠狠色综合日日五| 国产精品一区二区婷婷| 亚洲一区亚洲二区| 99国产精品久久久久久久成人热 | 中文字幕网av| 亚洲午夜久久久久久久久电影院| 深夜影院在线观看| 成人午夜黄色影院| 一区二区三区导航| 四虎国产成人精品免费一女五男| 日韩欧美亚洲国产另类| 自拍一区在线观看| 干日本少妇视频| 国产亚洲欧美日韩日本| 精品人妻无码一区二区三区蜜桃一| 欧美最近摘花xxxx摘花| 一区二区三区在线电影| 一区二区伦理片| 精品国产乱码久久久久久浪潮|