dedecms织梦内容管理系统    
首页 | java | C/C++ | PHP | 操作系统 | ajax | 脚本编程 | 安全技术 | 本站下载页 | flex | CRM | 专题 | QQ群 | 测试中心 | 会员中心 | 积分规则
  当前位置:主页>安全技术>文章内容
经典:Web2.0客户端组件漏洞扫描(二)
来源:赛迪网 作者:Kevin
七、安全对策

为了保护客户端浏览器,则不能信任任何第三方信息,对所有第三方信息,例如XML,RSS feeds,JSON和JavaScript等,都要进行“沙箱”验证。

 

 

图 9 第三方信息沙箱验证

例如,在发送链接信息给DOM时,经过一个简单的函数,如下代码所示,可以过滤掉JavaScript代码注入:

 

function checkLink(link) {

   if(link.match(/javascript:|<|>/))

   {

      return false;

   } else {

      return true;

   }

}

在进入DOM之前,对到来的数据流进行“沙箱”过滤,是保证客户端浏览器安全的最后一道防线。

八、结论

从最近的几次Web2.0应用的安全事件来看,主要原因来自客户端脚本的编写问题。未来,无论自动还是手动的扫描技术,都需要加强客户端DOM相关的漏洞扫描机制。实现Web2.0应用的完全自动扫描,面临着很大的挑战,这项工作仍然需要自动化机制和研究人员的智慧结合起来才能完成。一些旧的攻击向量例如XSRF(Cross-Site Request Forgery)在Web2.0技术应用中也需要重新审视。

Web2.0应用评估需要在客户端攻击向量方面投入更多的精力,以减少客户端的安全威胁。这篇文章关注了Web2.0应用的漏洞扫描技术,因为许多应用的漏洞,可以被应用层的攻击者利用,导致病毒、蠕虫的出现。

【参考文献】

[1] Brief on mashup (http://en.wikipedia.org/wiki/Mashup_(web_application_hybrid))

[2] JavaScript Object Notation (JSON) is a lightweight data-interchange format (http://www.json.org/)

[3] Hacking Web 2.0 Applications with Firefox (http://www.securityfocus.com/infocus/1879)

[4] XSS threat classification ( http://www.webappsec.org/projects/threat/classes/cross-site_scripting.shtml)

[5] DOM Based Cross Site Scripting or XSS of the Third Kind - By Amit Klein(http://www.webappsec.org/projects/articles/071105.shtml)

[6] Web developer plugin (http://chrispederick.com/work/webdeveloper/)

[7] Dojo toolkit (http://www.dojotoolkit.com/)

[8] JSON callback (http://developer.yahoo.com/common/json.html)

[9] The Web Hacking Incidents Database (http://www.webappsec.org/projects/whid/)

[10] Cross-Site Reference Forgery - By Jesse Burns (http://www.isecpartners.com/documents/XSRF_Paper.pdf



【参考文章】

Shreeraj Shah《Vulnerability Scanning Web 2.0 Client-Side Components Introduction》


共2页: 上一页 [1] 2 下一页
上一篇:经典:Web2.0客户端组件漏洞扫描(一)   下一篇:容量不足 奥运门票销售系统全面瘫痪
[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
用户名: 新注册) 密码: 匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论
  热点文章
·世界第一黑客提出计算机安全十大
·教你如何进入有密码的WindowsXP
·Windows NT/2K/XP系统下获取管理
·网站入侵10大隐患
·学会在Linux下对硬盘分区
·找回Redhat的超级用户密码
·推荐:ASPX一句话木马--终极版&详
·Cisco路由器安全配置方案
·永远不怕IE主页被修改
·手动杀熊猫.威金变种等经验
·加强边界路由器安全防护能力的9
·木马藏身的地方
  相关文章
·经典:Web2.0客户端组件漏洞扫描
·QQ盗号木马干掉杀毒软件仿冒正常
·垃圾邮件伪装马尾辫女生 美女图
·防范ARP地址欺骗类病毒
·利用注销脚本自动清除上网痕迹
·小心三类危险的“TXT”文件
·上半年因特网安全调查
·谁是企业安全最大的敌人?
·一个简单的木马原型基础代码
·C#抽象工厂模式的几种实现方法及
·企业内部FTP服务器
·木马藏身的地方
  相关信息
copy right @ 百家拳软件项目研究室 2007 辽ICP备07011763