精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

iPad泄密事件反思 應(yīng)用安全評估問題

安全 應(yīng)用安全
本文中邁克菲首席技術(shù)官George Kurtz發(fā)表了自己對iPad泄密事件的看法,指出了在應(yīng)用安全評估時,應(yīng)該注意的五個問題,并提供了相關(guān)建議。

日前iPad爆出由于AT&T網(wǎng)站的安全漏洞問題,導(dǎo)致11.4萬iPad用戶的電子郵件賬戶泄露。

邁克菲首席技術(shù)官George Kurtz昨日在邁克菲官方博客上發(fā)表文章對此事進(jìn)行評論,認(rèn)為本次泄密主要是 AT&T網(wǎng)站的安全漏洞造成的。同時這個漏洞還是常見的安全問題,完全可以避免。以下為其博內(nèi)容:

我有一臺iPad,實際上是兩臺,對此我感到很自豪。我的電子郵件地址也有很多人知道,而且經(jīng)常有人向我發(fā)出請求,想要知道我的郵件地址。我猜他們一定發(fā)現(xiàn)像這樣得到我的郵件地址不費(fèi)吹灰之力。所以,前兩天iPad泄露現(xiàn)有11.4萬用戶信息時,為什么會引起那么大的騷動?

讓我們來看看到底發(fā)生了什么。一個名為Goatse Security的黑客團(tuán)伙發(fā)現(xiàn)了AT&T網(wǎng)站的一個安全漏洞,竊取了用戶的ICC-ID(Integrated Circuit Card ID,IC卡識別碼)并取得了與之相連的電子郵件地址。接下來,他們利用一段PHP代碼反復(fù)向AT&T網(wǎng)站提供大量ICC-ID,然后取得相關(guān)電子郵件地址。就這樣,他們得到了預(yù)計11.4萬ICC-ID及其相關(guān)電子郵件地址。

我覺得大家都會覺得這是個問題,而且是個普遍存在的問題。在我們Foundstone的安全顧問服務(wù)中,經(jīng)常會遇到我們稱之為“信息公開”漏洞的問題。通過搜集用戶或企業(yè)的這些信息,可以全面了解其正在使用的技術(shù)或用戶行為。同時借助社會工程技術(shù),就可以有效的獲取一些原本無法得到的企業(yè)資源。

然而,這樣的漏洞根本不算是最嚴(yán)重的漏洞。我們發(fā)現(xiàn)主要問題在于在Web應(yīng)用程序的身份認(rèn)證系統(tǒng)存在故障。也就是說,用戶會話需要避免橫向權(quán)限升級,因為橫向權(quán)限升級將允許攻擊者得到另一用戶信息。所以,與其說這是iPad的漏洞問題,不如說是我們在進(jìn)行應(yīng)用安全評估時經(jīng)常遇到的普通問題。

鑒于這個漏洞利用了一個Web應(yīng)用程序缺陷,我認(rèn)為應(yīng)該總結(jié)一下在應(yīng)用安全評估時最常見的5個問題。

授權(quán)失敗

惡意認(rèn)證用戶可以接觸它本無權(quán)接觸的信息。通常這樣會導(dǎo)致權(quán)限升級。如果權(quán)限升級發(fā)生在同級別的用戶中,則被稱為“橫向權(quán)限升級”。如果用戶可以將權(quán)限升級至更高級別用戶,即為“縱向權(quán)限升級”。在AT&T事件里,結(jié)果只是信息泄露,而沒有權(quán)限升級。

跨站點(diǎn)腳本(XSS)

跨站點(diǎn)腳本攻擊需要攻擊者在應(yīng)用程序的數(shù)據(jù)領(lǐng)域中輸入惡意代碼(通常是Java腳本),而這些數(shù)據(jù)領(lǐng)域?qū)υ搼?yīng)用程序的其他用戶而言也是可見的。當(dāng)受害用戶瀏覽該數(shù)據(jù)領(lǐng)域時,該Java腳本就在該用戶瀏覽器中運(yùn)行,并執(zhí)行一些對攻擊者有用的功能。反向XSS攻擊通常用來進(jìn)行釣魚攻擊。

跨站點(diǎn)請求偽造(XSRF

跨站點(diǎn)請求偽造攻擊(也叫XSRF,CSRF,或者會話控制)允許惡意用戶執(zhí)行對攻擊者選定的用戶會話的操作,從而泄露用戶信息。這類攻擊利用了HTTP無狀態(tài)的弱點(diǎn)。

密碼重置功能

通常來說,應(yīng)用程序允許用戶在忘記密碼的情況下重置密碼。密碼提醒/重置程序通常很容易成為被攻擊的對象。很多情況下,攻擊者首先列出所有具有同樣特征的有效用戶名。一旦這些用戶名中有一個被辨認(rèn)出來,那么密碼問題的答案都可以猜出來。一般情況下,在密碼重設(shè)頁面沒有輸入次數(shù)的限制。而且用戶在社交網(wǎng)站上設(shè)置的一些問題的答案也可能被攻擊者猜中。

SQL注入

SQL注入允許攻擊者在關(guān)系數(shù)據(jù)庫里執(zhí)行任意SQL語句。通常,漏洞出現(xiàn)通常都是源于應(yīng)用程序SQL查詢的不安全構(gòu)造。即使在數(shù)據(jù)驗證很少或沒有的情況下,應(yīng)用程序也會信任攻擊者提供輸入的信息,執(zhí)行任意的惡意SQL語句。成功的SQL注入攻擊可以泄露基礎(chǔ)操作系統(tǒng)信息。

建議

盡管現(xiàn)在是“應(yīng)用程序101”,我們?nèi)匀豢梢栽诿恳环輵?yīng)用程序安全測評報告中看到幾乎所有的5個問題。下面是幾條建議:

授權(quán)失敗

會話應(yīng)該使用基礎(chǔ)框架提供的會話容器。為了避免橫向權(quán)限升級,應(yīng)用程序需要對以下三點(diǎn)進(jìn)行三次確認(rèn):

需確認(rèn)的授權(quán)內(nèi)容:

主體:例如用戶或群組

操作:例如CRUD —— 創(chuàng)建、讀取、更新、刪除

客體:例如數(shù)據(jù)因素(賬號、購物卡ID等)

跨站點(diǎn)腳本(XSS)

為了避免諸如跨站點(diǎn)腳本等數(shù)據(jù)驗證攻擊,我們建議采取“深層防御”策略,包括輸入驗證和輸出消毒。

阻止數(shù)據(jù)驗證攻擊的第一步就是要驗證輸入來防止接受任何在該應(yīng)用程序中或數(shù)據(jù)終端(也就是瀏覽器)中有特殊意義的語句。我們推薦的輸入驗證方式是“默認(rèn)拒絕”,只接受含有預(yù)期值(也就是白名單)的輸入。日常輸入驗證必須始終檢查數(shù)據(jù)長度、范圍、類型和格式。

消毒應(yīng)用程序HTML中的惡意語句與防止跨站點(diǎn)腳本攻擊(XSS)同等重要。比如,“<”應(yīng)編碼為“<”;盡管對于用戶來說,這是“少于”的意思,但是它不會被用戶瀏覽器解釋為HTML標(biāo)簽的起始點(diǎn)。

跨站點(diǎn)請求偽造(XSRF)

要防止XSRF攻擊,一種有效而又不唐突的方法就是在每一個可以改變某些外在狀態(tài)的表格中引入一個“隨機(jī)數(shù)”,或者一次性口令。每次用戶加載表格,一個不同的“隨機(jī)數(shù)”就被插入表格中的一個隱藏區(qū)域內(nèi)。當(dāng)表格提交后,應(yīng)用程序檢查該隨機(jī)數(shù)是否有效,然后再運(yùn)行所請求的操作。“隨機(jī)數(shù)”可以是現(xiàn)有會話的標(biāo)識信息,這種信息一般都會附加在每個請求之后。不過,只有當(dāng)目標(biāo)應(yīng)用程序不存在任何XSS漏洞的情況下,這種方法才能有效。

另外一些更加不唐突的避免XSRF的方法包括使用“Captchas”、對重要操作重新授權(quán)、或使用獨(dú)立授權(quán)密碼。這些方法很有效,但也會給用戶帶來額外負(fù)擔(dān)。從用戶界面角度來看,這些方法并不常用。

密碼重置功能

密碼重置功能的推薦方法是:

1.這種方法需要用戶輸入用戶名。把下面信息傳遞給終端用戶,“如果用戶名與系統(tǒng)中的現(xiàn)有賬戶吻合,一封寫有下一步說明的電子郵件將發(fā)至賬戶所有者的注冊電子郵件地址。”  

2.這封電子郵件必須含有唯一的、帶有時間限制的鏈接(比如,24小時內(nèi)有效),而且只能由用戶點(diǎn)擊一次。  

3.點(diǎn)擊鏈接后,用戶將看到幾個問題。  

4.成功回答問題后,用戶將被允許修改其密碼,同時對應(yīng)用程序進(jìn)行授權(quán)。

SQL注入

防止SQL注入攻擊需要采取“深層防御”策略。第一步是使用阻止XSS攻擊中提到的白名單方法進(jìn)行輸入驗證。

除此之外,還需要使用與動態(tài)SQL相反的參數(shù)查詢用。參數(shù)查詢可以將查詢與數(shù)據(jù)分離,支持?jǐn)?shù)據(jù)庫引擎在數(shù)據(jù)缺失情況下決定運(yùn)行查詢的最佳方法。數(shù)據(jù)將由查詢執(zhí)行計劃在運(yùn)行時間內(nèi)使用,保證查詢執(zhí)行計劃不會被惡意數(shù)據(jù)修改。

結(jié)束語

我猜這個應(yīng)用程序漏洞之所以得到如此關(guān)注,是因為,畢竟我們所談?wù)摰氖翘O果。圍繞蘋果產(chǎn)品的炒作,比如對iPhone和iPad的炒作,令人震驚。然而事實是,這種漏洞其實并不是什么新聞,而是每天都在我們身邊發(fā)生。

現(xiàn)在,很多應(yīng)用程序并沒有經(jīng)過全面測試便推向市場。考慮到很多企業(yè)目前面臨的市場壓力,這種現(xiàn)象就變得一點(diǎn)都不奇怪。所以,盡管我認(rèn)為這個漏洞并不像媒體渲染的那樣嚴(yán)重,但是它還是讓我們看到一個好的安全程序和生命周期研發(fā)操作是成功的關(guān)鍵。

在上面提到的最常見的5種Web應(yīng)用程序漏洞中,很多都可以通過計劃和安全測試來消除。你所面臨的最大挑戰(zhàn)就是說服你的老板,讓他相信這些漏洞確實存在。不過我想現(xiàn)在你又多了一種有力武器來達(dá)到目的。  

【編輯推薦】

  1. 電子郵件加密原理和方法
  2. 銀行賬戶數(shù)據(jù)應(yīng)該加入PCI安全要求嗎?
責(zé)任編輯:許鳳麗 來源: 互聯(lián)網(wǎng)
相關(guān)推薦

2013-07-01 08:49:15

2010-12-03 15:15:06

維基泄密數(shù)據(jù)安全虹安

2011-06-28 13:51:07

2012-06-15 11:18:07

云安全云計算

2017-01-16 09:16:49

2011-12-26 11:07:30

2015-11-09 15:42:28

2011-06-09 16:47:48

復(fù)印機(jī)解決方案

2018-02-07 04:47:17

2011-05-22 19:21:30

網(wǎng)絡(luò)安全技術(shù)周刊

2017-01-17 09:13:49

2010-12-06 15:23:43

2012-11-08 09:56:02

2011-07-07 13:08:49

2023-01-28 10:35:40

2015-11-05 10:16:33

2011-04-08 13:30:11

Bing for iPiPad微軟

2011-10-14 10:08:27

2013-11-29 17:03:22

2015-01-06 10:36:44

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

先锋影音国产一区| 欧美性理论片在线观看片免费| 久久爱www久久做| 久久精品99久久久香蕉| 香蕉在线观看视频| 乡村艳史在线观看| 国产精品丝袜91| 96成人在线视频| 精品国产午夜福利| 91欧美在线| 日韩av在线电影网| 尤物国产在线观看| 国产精品xx| 国产日韩欧美精品一区| 91精品视频在线免费观看| 国产精品7777| 99视频精品全国免费| 亚洲高清在线观看| 看看黄色一级片| 亚洲精品中文字幕| 亚洲曰韩产成在线| 亚洲欧洲日韩精品| 天堂av资源在线| 精一区二区三区| 日本一本a高清免费不卡| 成熟的女同志hd| 精品久久久久久久久久久下田 | 国产又爽又黄ai换脸| 狠狠综合久久av一区二区| 美女mm1313爽爽久久久蜜臀| 久久欧美在线电影| 一区二区三区影视| 青青草91久久久久久久久| 日韩欧美色综合| 亚欧激情乱码久久久久久久久| 涩涩视频在线免费看| 亚洲欧美国产毛片在线| 日韩精品成人一区二区在线观看| 成人免费一级视频| 国产一区二区三区av电影| 国产成人精品免费视频| 精品少妇久久久| 91精品婷婷色在线观看| 伊是香蕉大人久久| 性欧美精品中出| 特黄特色欧美大片| 亚洲国产91精品在线观看| 亚洲欧美激情一区二区三区| 爱情电影网av一区二区| 欧美视频在线观看一区二区| 日本xxxxxxx免费视频| 黄色漫画在线免费看| 亚洲一区二区在线视频| 日本国产中文字幕| 超碰在线无需免费| 亚洲少妇30p| 中文字幕欧美日韩一区二区| 在线视频三区| 国产精品毛片大码女人| 天天综合狠狠精品| 99中文字幕一区| 国产精品嫩草99a| 亚洲高清资源综合久久精品| 成年人在线观看| 欧美国产精品中文字幕| 天天综合色天天综合色hd| 国产资源在线看| 国产女同性恋一区二区| 婷婷亚洲婷婷综合色香五月| www.亚洲.com| 中文字幕亚洲欧美在线不卡| 日本女人高潮视频| 菠萝菠萝蜜在线视频免费观看| 亚洲色图欧洲色图婷婷| 97久久国产亚洲精品超碰热| 欧美xxxx做受欧美88bbw| 亚洲自拍偷拍综合| 日本www在线视频| 中文字幕影音在线| 日本道精品一区二区三区| 在线观看免费黄网站| 一区二区三区| 欧美tk丨vk视频| 国产xxxxxxxxx| 视频一区中文| 久久久极品av| 久久精品视频9| 成人久久久精品国产乱码一区二区 | 国产精品久久久久77777丨| 欧美一区影院| 欧美成人激情图片网| 精品少妇theporn| 中文日韩欧美| 国产日韩中文在线| www.香蕉视频| 97久久超碰国产精品电影| 视频一区视频二区视频三区高| 国产91在线视频蝌蚪| 亚洲高清视频在线| 久久91导航| 自拍偷拍亚洲欧美日韩| 又大又硬又爽免费视频| 欧美电影免费观看| 日韩一区二区麻豆国产| 国产乱了高清露脸对白| 热久久天天拍国产| 久久久久亚洲精品国产| 波多野结衣一区二区三区在线| 韩国毛片一区二区三区| 免费看国产精品一二区视频| 91网址在线观看| 明星裸体视频一区二区| 中文在线免费看视频| 国产呦精品一区二区三区网站| 国产精品我不卡| 婷婷免费在线视频| 精品久久久久久| 爱豆国产剧免费观看大全剧苏畅| 丁香一区二区| www.日韩不卡电影av| 国产精品久久久久久久妇| 亚洲视频精选在线| 极品粉嫩国产18尤物| 成人看片网页| 精品国产一区二区三区忘忧草 | 中文字幕亚洲欧美日韩| 午夜亚洲一区| 成人免费在线一区二区三区| av福利在线播放| 福利视频导航一区| 中文字幕乱码在线人视频| 欧美熟乱15p| 国产97色在线| 五月激情丁香婷婷| 亚洲制服丝袜av| 久久久久亚洲av片无码v| 日韩欧美1区| 日本三级韩国三级久久| 天堂在线观看av| 亚洲综合在线五月| 午夜福利123| 午夜精品一区二区三区国产| 国产精品人成电影在线观看| 久久电影视频| 色综合久久综合| 玖玖爱在线观看| 国产毛片一区| 蜜桃网站成人| 伊人久久av| 精品无人国产偷自产在线| 日韩免费av片| 99精品欧美一区二区三区小说| 久久精品无码中文字幕| 日韩精品视频中文字幕| 欧美猛交免费看| 精品久久久免费视频| 亚洲另类色综合网站| 国产又粗又猛大又黄又爽| 久久久久久久久久久久久久久久久久| 国产日韩视频在线观看| 国内外激情在线| 91精品国产乱| 九九九在线视频| 粉嫩av一区二区三区| 分分操这里只有精品| 欧美重口另类| 日本欧美一二三区| av在线收看| 在线不卡中文字幕播放| 久久精品一级片| 成人av在线资源| 黄色免费观看视频网站| 国内精品久久久久久久影视简单| 国产精品av在线| 麻豆91在线| 欧美xxxxxxxx| www.com国产| 日本一区二区动态图| 国产乱女淫av麻豆国产| 欧美日韩国产成人精品| 国新精品乱码一区二区三区18| 日韩av影片| 在线免费观看羞羞视频一区二区| 国产一区二区三区四区视频| 一区二区欧美精品| 国产呦小j女精品视频| 日本va欧美va精品| 白白操在线视频| 思热99re视热频这里只精品| 国产精品欧美久久久| 成年视频在线观看| 日韩精品视频在线观看网址| 中国a一片一级一片| 一区二区三区毛片| 一卡二卡三卡四卡| 国内欧美视频一区二区| 黄页免费在线观看视频| 青青草原综合久久大伊人精品| 99在线视频首页| 日韩新的三级电影| 久久伊人色综合| 欧美成人综合在线| 日韩午夜精品电影| 午夜一级黄色片| 亚洲一区精品在线| 肉色超薄丝袜脚交69xx图片| 成人av网站在线| 污污网站在线观看视频| 国产精品亚洲综合久久| 日韩精品一区二区三区电影| 免费av一区| 粉嫩高清一区二区三区精品视频 | 综合五月婷婷| 日本免费一区二区三区| 激情视频亚洲| 国产成人在线视频| 成人观看网址| 欧美成人免费小视频| 欧美男男同志| 亚洲国产精品一区二区三区| 国产又粗又猛视频| 色呦呦国产精品| 国产在线视频卡一卡二| 国产精品白丝在线| 性少妇bbw张开| 成人免费av在线| 久久成年人网站| 日本不卡视频在线| 欧美国产激情视频| 激情综合在线| 成年人视频大全| 久久精品国产大片免费观看| 欧美日韩三区四区| 日本欧美高清| 九九九九精品| jizz国产精品| 亚洲伊人成综合成人网| 韩国精品视频在线观看| 日韩免费中文字幕| 亚洲欧美se| 欧洲精品在线视频| 一个人www视频在线免费观看| 午夜精品久久久久久久99黑人 | xxxx在线免费观看| 免费成人性网站| 欧美自拍小视频| 日精品一区二区三区| 99爱视频在线| 性xx色xx综合久久久xx| 久色视频在线播放| 国产日韩精品视频一区二区三区| 欧美成人免费在线观看视频| 尤物在线精品| 国产精品无码人妻一区二区在线| 亚洲婷婷免费| av日韩一区二区三区| 亚洲精华国产欧美| 国产精品无码一区二区在线| 日韩亚洲在线| 国产三区在线视频| 日韩高清在线电影| 亚洲精品性视频| 国产一区在线看| 亚洲综合中文网| 国产精品 日产精品 欧美精品| 亚洲欧洲日韩综合| 成人少妇影院yyyy| 人人妻人人澡人人爽人人精品| 久久久久久一二三区| 欧美人与禽zoz0善交| 亚洲欧洲日韩av| 男女免费视频网站| 大荫蒂欧美视频另类xxxx| 精品国产xxx| 欧美日韩国产美| 国内精品偷拍视频| 亚洲激情自拍图| 国产精品一级伦理| 久久久www成人免费精品| 肉肉视频在线观看| 欧美一性一乱一交一视频| 日韩中文在线播放| 亚洲一区二区三区久久 | 精一区二区三区| 亚洲最大视频网| 91视频免费看| 美女100%露胸无遮挡| 中文字幕在线观看不卡| 国产大片aaa| 欧美午夜一区二区三区 | 希岛爱理一区二区三区av高清| 国产精品亚洲аv天堂网| 99精品国产一区二区三区2021| 蜜桃网站成人| 欧美69视频| 日本www高清视频| 国产福利一区二区三区| 国产熟妇久久777777| 亚洲欧洲综合另类在线| 日日夜夜综合网| 91精品婷婷国产综合久久竹菊| 日本xxxxwww| 精品国产区一区二区三区在线观看| 波多野在线观看| 川上优av一区二区线观看| 国产美女撒尿一区二区| 一区二区三区久久网| 国产精品亚洲产品| 波多野结衣国产| 国产一区二区三区av电影| 天天躁日日躁狠狠躁av麻豆男男 | 精品久久久久久中文字幕| 国产又粗又猛又爽又黄的| 亚洲国产精品人久久电影| 日韩毛片久久久| 91高清视频免费| 国产专区精品| 亚洲免费精品视频| 国产美女一区| 亚洲高清无码久久| 亚洲欧美日韩久久精品| 波多野结衣绝顶大高潮| 亚洲风情亚aⅴ在线发布| 高h视频在线观看| 国产精品嫩草影院久久久| 老司机aⅴ在线精品导航| 国产日产欧美一区二区| 蜜臀久久久99精品久久久久久| 成人区人妻精品一区二| 玉足女爽爽91| 国产精品区在线观看| 中文字幕日韩电影| 在线黄色的网站 | 伊人春色精品| 国产二区视频在线| 国产成人h网站| 国产av无码专区亚洲av毛网站| 欧美影视一区在线| 韩国三级在线观看久| 国产91精品久久久久久| 欧美毛片免费观看| 婷婷无套内射影院| 成人免费观看男女羞羞视频| 麻豆chinese极品少妇| 日韩视频在线一区二区| 操你啦视频在线| 亚洲a在线播放| 天天综合网91| 欧美激情第四页| 一区二区免费在线| 欧美一区二区三区黄片| 久久久久久久久久久久久久久久久久av| 国产精品一区二区精品| 超碰97免费观看| 国产一区二区福利| 久草成人在线视频| 精品国产麻豆免费人成网站| 午夜伦理大片视频在线观看| 成人h视频在线观看| 国产精品99一区二区| 精品1卡二卡三卡四卡老狼| 亚洲一区二区精品视频| 欧美一区,二区| 欧美性受xxxx白人性爽| 亚洲盗摄视频| 国产免费又粗又猛又爽| 亚洲欧洲在线观看av| 国产色综合视频| 欧美极品少妇xxxxx| 美女视频亚洲色图| 日韩手机在线观看视频| 国产欧美日韩另类视频免费观看| 91青青草视频| 色妞在线综合亚洲欧美| 成人精品在线| 99热亚洲精品| 国产午夜精品一区二区| 在线观看日韩一区二区| 久久亚洲欧美日韩精品专区| 成功精品影院| 午夜dv内射一区二区| 自拍偷拍亚洲欧美日韩| 免费国产精品视频| 日本在线精品视频| 97偷自拍亚洲综合二区| 日韩少妇一区二区| 色综合久久久久综合99| 三区四区电影在线观看| 国产精品一区二区在线观看 | 欧美一区二区三区激情视频 | 激情视频亚洲| 欧美日韩亚洲一| 亚洲欧美在线高清| 神宫寺奈绪一区二区三区| 国产精品久久久久久一区二区 | 欧美刺激性大交免费视频| 欧美日韩精品一区二区三区在线观看| 九九九在线观看视频| 亚洲制服丝袜在线| 91精彩视频在线观看|