当前位置: 首页 > wzjs >正文

vR网站建设程序sku电商是什么意思

vR网站建设程序,sku电商是什么意思,甘洛网站建设,青岛网景互联网站建设公司详细描述——缺少 XML 验证 程序未对不可信赖资源的 XML 文档进行恰当模式校验(如 DTD 或 XML schema ),直接进行解析,可 能会导致攻击者进行 XML 攻击。 例如:下面代码片段用于加载一个 XML 文件。但没有启…

详细描述——缺少 XML 验证

程序未对不可信赖资源的 XML 文档进行恰当模式校验(如 DTD XML schema ),直接进行解析,可
能会导致攻击者进行 XML 攻击。
例如:下面代码片段用于加载一个 XML 文件。但没有启用 DTD XML schema 校验功能,给攻击者进
行恶意输入提供了机会。
try{
...
DocumentBuilderFactory factory=DocumentBuilderFactory.newInstance();
factory.setValidating(false);
...
c_dom=factory.newDocumentBuilder().parse(xmlFile);
}catch(Exception ex){
...
}
解决方案——缺少 XML 验证
程序解析来自不可信赖资源的 XML 时,应该经过恰当模式(如 DTD XML schema )的校验。
详细描述——资源注入
使用用户输入控制资源标识符,借此攻击者可以访问或修改其他受保护的系统资源。当满足以下两
个条件时,就会发生资源注入:
1 )攻击者可以指定已使用的标识符来访问系统资源。例如,攻击者可能可以指定用来连接到网络资
源的端口号。
2 )攻击者可以通过指定特定资源来获取某种权限,而这种权限在一般情况下是不可能获得的。例如,
程序可能会允许攻击者把敏感信息传输到第三方服务器。
例如:下面的代码片段使用读取自 HTTP 请求的端口号来建立一个套接字。
String remotePort = request.getParameter("remotePort");
...
ServerSocket srvr = new ServerSocket(remotePort);
Socket skt = srvr.accept();
...
这种使用用户输入影响的资源可能存在风险。
解决方案—— 资源注入
为了避免资源注入漏洞攻击,可以采用黑名单或白名单策略。黑名单会有选择地拒绝或避免潜在的
危险字符。但是,任何这样一份黑名单都不可能是完整的,而且将随着时间的推移而过时。比较好的方法
是创建白名单,允许其中的字符出现在资源名称中,且只接受完全由这些被认可的字符所组成的输入。
http://www.dtcms.com/wzjs/241915.html

相关文章:

  • python做网站方便么上海app网络推广公司电话
  • 外贸网站建设注意网络推广学校
  • 安徽六安网关键词优化步骤简短
  • app研发费用如何优化网站排名
  • 做歌厅广告在哪个网站做好东莞网站营销
  • 类似闲鱼网站怎么做网址域名查询
  • 新手做导航网站上海网络营销seo
  • 梅州做网站宣传产品的方式
  • 完本小说做多的网站东莞网络营销渠道
  • 顺德水利和国土建设局网站网站制作的基本流程是什么
  • html设计素材网站google网页版登录入口
  • 建设网站前的市场分析制作网站教程
  • 抖音代运营美发手机系统优化软件哪个好
  • 台州临海市建设局网站苏州百度推广代理商
  • 视频网站做cpa北京seo产品
  • wordpress icomoon江门seo外包公司
  • 网站优化具体怎么做新闻热点事件
  • 搜索网站建设互联广告精准营销
  • wordpress自动升级失败长沙网站推广seo
  • 网站建设 迅雷下载百度移动端点赞排名软件
  • 中国建设银行员工网站营销咨询公司经营范围
  • 呼和浩特市建设委员会官方网站如何自己制作网站
  • 龙岗网站建设哪家技术好seo提升关键词排名
  • 河南省建设厅专业业务系统网站搜收录网
  • 大气红色网站网站推广工具
  • 北京互联网公司招聘百度网络优化
  • 时时彩网站开发定制企业网站seo哪里好
  • 深圳建设网站首页seo 排名 优化
  • 网站积分系统百度关键词
  • 青岛网站开发建设电脑优化系统的软件哪个好