隨著Web2.0、網(wǎng)絡(luò)社交等一系列新型的互聯(lián)網(wǎng)產(chǎn)品的誕生,基于Web環(huán)境的互聯(lián)網(wǎng)應(yīng)用越來越廣泛,企業(yè)信息化的過程中,越來越多的應(yīng)用都架設(shè)在Web平臺(tái)上。Web業(yè)務(wù)的迅速發(fā)展吸引了黑客們的強(qiáng)烈關(guān)注...查看全文
最近我在整理安全漏洞相關(guān)問題,準(zhǔn)備在公司做一次分享。恰好,這段時(shí)間團(tuán)隊(duì)發(fā)現(xiàn)了一個(gè) sql 注入漏洞:在一個(gè)公共的分頁功能中,排序字段作為入?yún)?,前端頁面可以自定義。在分頁 sql 的 mybatis m...查看全文
php語言無需編譯,動(dòng)態(tài)執(zhí)行,我們不得不佩服它的開發(fā)效率。但正因?yàn)榭梢詣?dòng)態(tài)執(zhí)行,才帶來了類似一句話木馬等安全問題。因?yàn)槲覀円志?,一句話木馬是如何被植入到系統(tǒng)的,基本存在通過一下幾種方式...查看全文
域名劫持是互聯(lián)網(wǎng)攻擊的一種方式,通過攻擊域名解析服務(wù)器(DNS),或偽造域名解析服務(wù)器(DNS)的方法,把目標(biāo)網(wǎng)站域名解析到錯(cuò)誤的地址從而實(shí)現(xiàn)用戶無法訪問目標(biāo)網(wǎng)站的目的,域名劫持一方面可能影響用戶的上...查看全文
網(wǎng)站安全性是網(wǎng)站運(yùn)營(yíng)的基礎(chǔ),現(xiàn)在很多企業(yè)在建站的時(shí)候會(huì)使用到快源程序,開源程序的好處是方便快捷、簡(jiǎn)單易上手,弊端也很明顯,那就是網(wǎng)站的安全性很難得到保障,如何在建站的時(shí)候保證網(wǎng)站的安全性呢?...查看全文
如果根本無法知道系統(tǒng)中有哪些表,表中有哪些字段,那如何將數(shù)據(jù)庫(kù)的內(nèi)容竊取出來呢?答案就是MySQL數(shù)據(jù)有一個(gè)元數(shù)據(jù)庫(kù),它會(huì)描述整個(gè)MySQL服務(wù)器有哪些數(shù)據(jù)庫(kù),每個(gè)數(shù)據(jù)有哪些表,每個(gè)表有哪些字段...查看全文
通過精心構(gòu)造的URL參數(shù),或者表單提交的參數(shù),拼接到預(yù)先定義好的SQL格式時(shí),意外地改變了程序員預(yù)期的SQL結(jié)構(gòu)時(shí),SQL注入就構(gòu)成了。執(zhí)行該SQL語句已超出的程序員的意圖。比如,沒用用戶名或密碼可以...查看全文