服務(wù)人工
漏洞檢測項目所有
優(yōu)勢解決不掉
APP漏洞檢測支持
服務(wù)地區(qū)全國
SINE安全對網(wǎng)站漏洞檢測具有的安全技術(shù)人員,而且完全不依靠軟件去掃描,所有漏洞檢測服務(wù)都是由我們?nèi)斯とz測,比如對代碼進(jìn)行審計,以及都每個網(wǎng)站或APP的功能進(jìn)行單的詳細(xì)測試,如跨權(quán)限漏洞,支付漏洞繞過,訂單價格被篡改,或訂單支付狀態(tài)之類的,或會員找回密碼這里被強(qiáng)制找回等,還有一些邏輯漏洞,上傳漏洞,垂直權(quán)限漏洞等等。
討論回顧完上次整改的問題之后,理清了思路。然后我登錄了網(wǎng)站查看一下原因,因為網(wǎng)站只有一個上傳圖片的地方,我進(jìn)行抓包嘗試,使用了repeater重放包之后,發(fā)現(xiàn)返回包確實沒有返回文檔上傳路徑,然后我又嘗試了各種繞過,結(jié)果都不行。后苦思冥想得不到結(jié)果,然后去問一下這個云平臺給他們提供的這個告警是什么原因。看了云平臺反饋的結(jié)果里面查殺到有圖片碼,這個問題不大,上傳文檔沒有執(zhí)行權(quán)限,而且沒有返回文檔路徑,還對文檔名做了隨機(jī)更改,但是為啥會有這個jsp上傳成功了,這讓我百思不得其解。
當(dāng)我仔細(xì)云平臺提供的發(fā)現(xiàn)webshel數(shù)據(jù)的時候,我細(xì)心的觀察到了文檔名使用了base編碼,這個我很疑惑,都做了隨機(jī)函數(shù)了還做編碼干嘛,上次測試的時候是沒有做編碼的。我突然想到了問題關(guān)鍵,然后使用burpsuite的decoder模塊,將文檔名“1jsp”做了base編碼成“MS5Kc1A=”,然后發(fā)送成功反饋狀態(tài)碼200,再不是這個上傳失敗反饋500狀態(tài)碼報錯了。
所以,這個問題所在是,在整改過程中研發(fā)人員對這個文檔名使用了base編碼,導(dǎo)致文檔名在存儲過程中會使用base解析,而我上傳文檔的時候?qū)⑦@個后綴名.jsp也做了這個base編碼,在存儲過程中.jsp也被成功解析,研發(fā)沒有對解析之后進(jìn)行白名單限制。其實這種編碼的更改是不必要的,畢竟原來已經(jīng)做了隨機(jī)數(shù)更改了文檔名了,再做編碼有點畫蛇添足了,這就是為啥程序bug改一個引發(fā)更多的bug原因。

多年以來,應(yīng)用程序設(shè)計總是優(yōu)先考慮功能性和可用性,很少考慮安全性。很多CISO表示,API安全性尤其不被重視,甚至完全被排除在安全設(shè)計流程之外。通常都是開發(fā)人員開發(fā)和部署完成后,在API投入生產(chǎn)且頻繁遭受攻擊后才亡羊補(bǔ)牢查找問題。安全性(包括API安全性)需要成為產(chǎn)品設(shè)計的一部分,并且應(yīng)作為首要考慮因素加以實現(xiàn),而不是事后填坑。
解決方法:審查應(yīng)用程序的安全體系結(jié)構(gòu)是邁向安全系統(tǒng)的重要步。請記住,API使攻擊者能更地攻擊或利用您的系統(tǒng)。設(shè)計安全性的目標(biāo)是讓API成為用戶而非攻擊者的工具。以上只列舉了一些常見的API漏洞,總之,重要的是在軟件開發(fā)生命周期的早期階段就討論安全問題。微小的改進(jìn)就可以帶來巨大的好處,避免API遭攻擊造成的巨大和損失。

據(jù)估計,每個每天都會受到22次攻擊,這就是為什么需要在上線之前制定安全計劃的原因。否則,也許會成為加密劫持、勒索軟件、DDoS、網(wǎng)絡(luò)或更糟糕的網(wǎng)絡(luò)威脅情況的受害者。

啟動一個新是一個令人興奮的項目,充滿了許多重要的步驟和決定。但是,作為的所有者,您不僅要處理被入侵的后果,還要對其頁面上的內(nèi)容以及人們用來與之交互的機(jī)制負(fù)責(zé)。如果您計劃存儲用戶信息(例如密碼或電話號碼),則必須妥善保護(hù)這些數(shù)據(jù),否則根據(jù)某些法律,您可能會因數(shù)據(jù)泄露事件而受到罰款。
選擇可靠的主機(jī)服務(wù)商
在互聯(lián)網(wǎng)發(fā)展的早期,個人和公司將在本地化的數(shù)據(jù)中心或辦公室中獲取和維護(hù)自己的服務(wù)器,而云計算從根本上轉(zhuǎn)變了這種模式,大多數(shù)的現(xiàn)在都是通過第三方提供商托管。云計算降低了所有者的管理成本和責(zé)任,也帶來了一些安全問題。如提供商遭受數(shù)據(jù)泄露或整個數(shù)據(jù)中心出現(xiàn)故障,您的可能會丟失重要信息,因此,選擇一個可靠的主機(jī)服務(wù)商至關(guān)重要。
SINE安全網(wǎng)站漏洞檢測時必須要人工去審計漏洞和查找漏洞找出問題所在并修復(fù)漏洞,對各項功能都進(jìn)行了全面的安全檢測。
http://coolerbeats.net