dedecms织梦内容管理系统    
首页 | java | C/C++ | PHP | 操作系统 | ajax | 脚本编程 | 安全技术 | 本站下载页 | flex | CRM | 专题 | QQ群 | 测试中心 | 会员中心 | 积分规则
  当前位置:主页>安全技术>文章内容
经典:Web2.0客户端组件漏洞扫描(一)
来源:赛迪网 作者:Kevin
五、扫描客户端应用(News Feeds)

这部分,我们介绍手动扫描的过程。这种方法可以进行自动化,但是考虑到应用的复杂性,枚举所有的可能组合是很困难的。如图2所示,我们的示例站点提供RSS feeds的配置。下面开始对客户端组件的扫描。

图2. RSS feed配置

1.扫描库函数指纹

当WEB页面下载到用户浏览器后,所有的Java Scripts通过查看HTML源,都可以查找到。示例页面的Java Scripts脚本信息如图3所示。

图3. 应用页面的JavaScript

如果使用Firefox浏览器,安装“Web Developer”插件后,还可以查看到所有脚本的源码,具体如图4所示。

图 4. 所有JavaScripts脚本源码

通过扫描这些Java Scripts脚本可以得到以下信息:

AJAX的一个开发包文件dojo.js正在被使用。当提取指纹时,文件名成为重要的线索,通过进一步扫描内容,可以确定使用的版本。RSS feed应用所使用的函数及其所在文件也会和浏览器建立映射,本例中这些函数及其所在的文件如下:

(1)文件rss_xml_parser.js包含的函数processRSS() 和GetRSS(),用来从服务器获得RSS feeds并处理他们。

(2)文件XMLHTTPReq.jsfile包含函数makeGET()和makePOST(),用来处理AJAX请求。

(3)文件dojo.js包含其他一些函数。

把这些得到的被使用的库函数及其版本信息和已知的漏洞库中的信息进行比对,可以发现一些已经存在的漏洞。


共3页: 上一页 [1] 2 [3] 下一页
上一篇:QQ盗号木马干掉杀毒软件仿冒正常QQ窗口   下一篇:经典:Web2.0客户端组件漏洞扫描(二)
[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
用户名: 新注册) 密码: 匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论
  热点文章
·世界第一黑客提出计算机安全十大
·教你如何进入有密码的WindowsXP
·Windows NT/2K/XP系统下获取管理
·网站入侵10大隐患
·学会在Linux下对硬盘分区
·找回Redhat的超级用户密码
·推荐:ASPX一句话木马--终极版&详
·Cisco路由器安全配置方案
·永远不怕IE主页被修改
·手动杀熊猫.威金变种等经验
·加强边界路由器安全防护能力的9
·木马藏身的地方
  相关文章
·QQ盗号木马干掉杀毒软件仿冒正常
·经典:Web2.0客户端组件漏洞扫描
·垃圾邮件伪装马尾辫女生 美女图
·防范ARP地址欺骗类病毒
·利用注销脚本自动清除上网痕迹
·小心三类危险的“TXT”文件
·上半年因特网安全调查
·谁是企业安全最大的敌人?
·一个简单的木马原型基础代码
·C#抽象工厂模式的几种实现方法及
·企业内部FTP服务器
·木马藏身的地方
  相关信息
copy right @ 百家拳软件项目研究室 2007 辽ICP备07011763