当前位置: 首页 > wzjs >正文

wordpress查询分页网站seo诊断报告怎么写

wordpress查询分页,网站seo诊断报告怎么写,小程序入口今日头条,口碑好网站建设是哪家简介 SSTI(Server Side Template Injection):模板引擎是一种通过将模板中的占位符替换为实际数据来动态生成内容的工具,如HTML页面、邮件等。它简化了视图层的设计,但如果未对用户输入进行有效校验,可能导致安全风险如任意代码执行…

简介

SSTI(Server Side Template Injection):模板引擎是一种通过将模板中的占位符替换为实际数据来动态生成内容的工具,如HTML页面、邮件等。它简化了视图层的设计,但如果未对用户输入进行有效校验,可能导致安全风险如任意代码执行 Java中常用的模板引擎有Freemarker、Velocity、Thymeleaf等,在这里以Thymeleaf引擎为例

1.漏洞场景:thymeleaf模版注入

攻击者可以操控return中的值,就有可能造成模板注入漏洞,当方法返回为void时,thymeleaf会以URL路由为视图名称,调用模板视图去解析

缺陷代码

public String vul1(@RequestParam String para, Model model) {// 用户输入直接拼接到模板路径,可能导致SSTI(服务器端模板注入)漏洞return "/vul/ssti/" + para;
}public void vul2(@PathVariable String path) {log.info("SSTI注入:"+path);
}// 缺陷组件版本参考
<parent><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-parent</artifactId>
<!--        <version>2.7.14</version>--><version>2.4.1</version><relativePath/>
</parent><dependency><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-thymeleaf</artifactId><version>2.4.1</version>
</dependency>

2.安全场景:thymeleaf模版注入

安全编码规范:1、避免用户输入直接作为模板名称或路径2、对所有动态内容进行严格校验和转义,包括模板变量3、选择支持自动转义的安全模板引擎(如Thymeleaf的th:text)4、使用白名单限制动态渲染的模板,控制可访问的模板范围

public String safe1(String para, Model model) {List<String> white_list = new ArrayList<>(Arrays.asList("vul", "ssti"));if (white_list.contains(para)){return "vul/ssti" + para;} else{return "common/401";}
}
@GetMapping("/safe2/{path}")
public void safe2(@PathVariable String path, HttpServletResponse response) {log.info("SSTI注入:"+path);
}

http://www.dtcms.com/wzjs/338390.html

相关文章:

  • 郑州门户网站建设5年网站seo优化公司
  • 成人本科官网标题优化seo
  • 商城网站jq楼层响应品牌策略有哪些
  • 宁波网站建设哪家强永久免费wap自助建站
  • 内蒙古网站建设百度什么是搜索关键词
  • 免费软件有哪些seo公司是什么意思
  • 室内装修设计学校排名关键词优化价格
  • 医疗科技网站建设谷歌浏览器下载官网
  • 商城网站怎么做的seo舆情优化
  • wordpress用户登录插件为什么seo工资不高
  • 将网站收藏至ie收藏夹怎么做疫情最新消息今天
  • wordpress日主题使用教程新乡seo网络推广费用
  • b2b网站制作模板网站制作费用一览表
  • 做业务的网站seo免费教程
  • 做U启的网站最全的搜索引擎
  • 重庆石桥铺网站建设网络广告文案范文
  • 设计师门户网站程序国内it培训机构排名
  • 南昌专业网站建设深圳 网站制作
  • 元气森林的网络营销方式网站关键字优化价格
  • 国内网页做的好看的网站soso搜索引擎
  • 企业网站必须做可信网站认证郑州网络推广专业公司
  • 农业网站如何建设求个网站
  • 国外视觉差网站市场调研方案
  • 光明随心订网站怎么做友情链接平台
  • 你认为视频网站如何做推广公司网站营销
  • 广州中心网站建设seo研究中心南宁线下
  • 制作网站公司选 择乐云seo专家无代码网站开发平台
  • WordPress网站转APP插件seo外包公司需要什么
  • 电商平台有几个网站站外优化推广方式
  • 怎么做论坛社区网站网络营销主要是什么