当前位置: 首页 > wzjs >正文

vR网站建设程序苏州网络公司

vR网站建设程序,苏州网络公司,建筑设计资质,搜素引擎排名优化技术详细描述——缺少 XML 验证 程序未对不可信赖资源的 XML 文档进行恰当模式校验(如 DTD 或 XML schema ),直接进行解析,可 能会导致攻击者进行 XML 攻击。 例如:下面代码片段用于加载一个 XML 文件。但没有启…

详细描述——缺少 XML 验证

程序未对不可信赖资源的 XML 文档进行恰当模式校验(如 DTD XML schema ),直接进行解析,可
能会导致攻击者进行 XML 攻击。
例如:下面代码片段用于加载一个 XML 文件。但没有启用 DTD XML schema 校验功能,给攻击者进
行恶意输入提供了机会。
try{
...
DocumentBuilderFactory factory=DocumentBuilderFactory.newInstance();
factory.setValidating(false);
...
c_dom=factory.newDocumentBuilder().parse(xmlFile);
}catch(Exception ex){
...
}
解决方案——缺少 XML 验证
程序解析来自不可信赖资源的 XML 时,应该经过恰当模式(如 DTD XML schema )的校验。
详细描述——资源注入
使用用户输入控制资源标识符,借此攻击者可以访问或修改其他受保护的系统资源。当满足以下两
个条件时,就会发生资源注入:
1 )攻击者可以指定已使用的标识符来访问系统资源。例如,攻击者可能可以指定用来连接到网络资
源的端口号。
2 )攻击者可以通过指定特定资源来获取某种权限,而这种权限在一般情况下是不可能获得的。例如,
程序可能会允许攻击者把敏感信息传输到第三方服务器。
例如:下面的代码片段使用读取自 HTTP 请求的端口号来建立一个套接字。
String remotePort = request.getParameter("remotePort");
...
ServerSocket srvr = new ServerSocket(remotePort);
Socket skt = srvr.accept();
...
这种使用用户输入影响的资源可能存在风险。
解决方案—— 资源注入
为了避免资源注入漏洞攻击,可以采用黑名单或白名单策略。黑名单会有选择地拒绝或避免潜在的
危险字符。但是,任何这样一份黑名单都不可能是完整的,而且将随着时间的推移而过时。比较好的方法
是创建白名单,允许其中的字符出现在资源名称中,且只接受完全由这些被认可的字符所组成的输入。
http://www.dtcms.com/wzjs/39269.html

相关文章:

  • 做外贸网站 怎么收钱seo课程总结怎么写
  • 吉林网站开发公司网页版百度
  • 网站建设广告方案网络销售话术900句
  • 北京建网站哪家公司好长沙h5网站建设
  • 网站图片多 如何优化重庆企业seo
  • 上海网站建设哪家专业互联网营销案例分析
  • 唐山做网站企业全媒体广告策划营销
  • 网站建设书企业软文营销发布平台
  • 电子商务网站平台建设策划企业官网网站
  • 网站建立基本流程当日网站收录查询统计
  • 老鹰网站建设搜狗收录提交入口
  • 衡水哪有做网站的友情链接交换网
  • wordpress调用thickbox东莞网站推广优化网站
  • 网站建设设计制作外包seo中国是什么
  • 华夏润达建设有限公司网站深圳网站设计公司排行
  • 做网站有哪些软件佛山网站建设
  • 玩具购物网站模板手机app免费制作平台
  • 网站怎么写网站建立的步骤
  • 海口网站制作案例宁波seo怎么做推广渠道
  • 俄罗斯做货代的网站客户关系管理系统
  • 美国免费建站平台佛山seo按效果付费
  • 网站设计方案及报价单优化大师win7
  • 汕头最新新闻消息河北seo平台
  • 电子商务网站建设实例企业管理培训
  • 网页设计网站制作公司成都专业seo公司
  • 学校网站进不去怎么办全国教育培训机构平台
  • 网站打开速度很慢百度推广一天烧几千
  • 丰城做网站附近广告公司
  • 网站建设制作宝塔面板优化培训学校
  • 个人网站可以做音乐下载网百度推广搜索排名