当前位置: 首页 > wzjs >正文

免费单页网站在线制作友链

免费单页网站在线制作,友链,汕头关键词优化平台,html视频网站模板详细描述——缺少 XML 验证 程序未对不可信赖资源的 XML 文档进行恰当模式校验(如 DTD 或 XML schema ),直接进行解析,可 能会导致攻击者进行 XML 攻击。 例如:下面代码片段用于加载一个 XML 文件。但没有启…

详细描述——缺少 XML 验证

程序未对不可信赖资源的 XML 文档进行恰当模式校验(如 DTD XML schema ),直接进行解析,可
能会导致攻击者进行 XML 攻击。
例如:下面代码片段用于加载一个 XML 文件。但没有启用 DTD XML schema 校验功能,给攻击者进
行恶意输入提供了机会。
try{
...
DocumentBuilderFactory factory=DocumentBuilderFactory.newInstance();
factory.setValidating(false);
...
c_dom=factory.newDocumentBuilder().parse(xmlFile);
}catch(Exception ex){
...
}
解决方案——缺少 XML 验证
程序解析来自不可信赖资源的 XML 时,应该经过恰当模式(如 DTD XML schema )的校验。
详细描述——资源注入
使用用户输入控制资源标识符,借此攻击者可以访问或修改其他受保护的系统资源。当满足以下两
个条件时,就会发生资源注入:
1 )攻击者可以指定已使用的标识符来访问系统资源。例如,攻击者可能可以指定用来连接到网络资
源的端口号。
2 )攻击者可以通过指定特定资源来获取某种权限,而这种权限在一般情况下是不可能获得的。例如,
程序可能会允许攻击者把敏感信息传输到第三方服务器。
例如:下面的代码片段使用读取自 HTTP 请求的端口号来建立一个套接字。
String remotePort = request.getParameter("remotePort");
...
ServerSocket srvr = new ServerSocket(remotePort);
Socket skt = srvr.accept();
...
这种使用用户输入影响的资源可能存在风险。
解决方案—— 资源注入
为了避免资源注入漏洞攻击,可以采用黑名单或白名单策略。黑名单会有选择地拒绝或避免潜在的
危险字符。但是,任何这样一份黑名单都不可能是完整的,而且将随着时间的推移而过时。比较好的方法
是创建白名单,允许其中的字符出现在资源名称中,且只接受完全由这些被认可的字符所组成的输入。
http://www.dtcms.com/wzjs/321471.html

相关文章:

  • 怎么做网站海报搜索引擎营销有哪些方式
  • 买域名做网站跳转如何免费注册网站
  • 龙门城乡规划建设局网站如何优化搜索关键词
  • dede 网站打开慢投广告哪个平台好
  • wordpress如何安装专题seo内链优化
  • 搜狐员工做网站的工资多少钱广州推广seo
  • 手机网站系统海南百度推广电话
  • 注册公司核名在哪里核名seo推广哪家公司好
  • 合肥网站优化公司yandere搜索引擎入口
  • 在线销售型网站产品写软文用什么软件
  • JAVA网站开发二次框架seo关键词推广方式
  • 福建漳州网站建设公司网站可以自己建立吗
  • 建设部网站不支持360中国网新山东
  • 网站集约化建设优点云南网站建设公司哪家好
  • 南昌网站小程序开发自动外链网址
  • 优惠券网站怎么做百度收录时间
  • 如何做彩票网站信息国外域名注册平台
  • 个网站做淘宝客推广可以吗南京seo外包
  • 河南住房和城乡建设厅官网深圳百度首页优化
  • 网站建设少用控件如何进行网络推广和宣传
  • 网站服务器租用年度价格郑州专业seo首选
  • 网站百度终端适配代码谷歌官网入口
  • 三亚网络哪个好网站seo怎么操作
  • 徐州手机网站制作公司哪家好推广专员
  • 焦作网站建设公司哪家好口碑营销案例
  • 企业电话怎么查询天津seo管理平台
  • 社交网站开发意义百度seo价格查询
  • 装修素材图片都从什么网站找亚马逊的免费网站
  • 电话销售-网站建设-开场白网络营销是网上销售吗
  • 网站建设方案应该怎么做太原今日头条