当前位置: 首页 > wzjs >正文

做机械设计图纸找什么网站?湖南省建设人力资源网站

做机械设计图纸找什么网站?,湖南省建设人力资源网站,网站运营繁忙,wordpress悬浮小人一、漏洞原理 前后端路径解析逻辑不一致 后端框架(Spring/Shiro)自动处理特殊字符(../、//),但鉴权组件(如Filter)未规范化原始URI。 示例:/system/login/../admin被Filter误判为白…

一、漏洞原理
  1. 前后端路径解析逻辑不一致

    • 后端框架(Spring/Shiro)自动处理特殊字符(..///),但鉴权组件(如Filter)未规范化原始URI。

    • 示例/system/login/../admin被Filter误判为白名单路径/system/login,实际解析为/admin

  2. 后缀白名单机制

    • 对静态资源后缀(.json.css)的请求未校验权限,如/api/user.json绕过鉴权。

  3. 分隔符截断逻辑

    • 分号;分割参数导致后端忽略后续内容,如/admin;123仅校验/admin部分。


二、绕过技术分类
1. 资源后缀混淆
  • 静态后缀追加:

 GET /admin/main.css HTTP/1.1  # 利用白名单绕过鉴权

动态参数伪装

  •  GET /admin?callback=test.json HTTP/1.1  # 参数伪装为静态资源
2. 路径构造与编码
  • 目录遍历(../跳转):

 GET /system/login/../../admin HTTP/1.1  # 结合白名单路径绕过

URL编码混淆

 ​GET /system/%2e%2e/admin HTTP/1.1  # 编码`.`绕过过滤

多斜杠干扰

  •  GET ///admin//user HTTP/1.1  # 后端解析为`/admin/user`,但Filter未匹配
3. 协议特性与分隔符利用
  • 分号截断:

 GET /admin;%09/user HTTP/1.1  # 分号后内容被忽略

HTTP方法篡改

  •  HEAD /admin HTTP/1.1  # 后端仅校验POST/PUT方法
4. 标头伪造与参数控制
  • X-Original-URL滥用:

 GET /public-page HTTP/1.1  X-Original-URL: /admin  # 后端信任标头覆盖路径

参数提权

  •  POST /user/update HTTP/1.1  { "role_id": 2 }  # 后端未校验客户端提交的权限参数

三、实战案例
  1. Shiro权限绕过

    • 漏洞场景:构造/admin;%09绕过路径匹配逻辑。

      Payload:

  •  GET /admin;jsessionid=xxx HTTP/1.1  # 分号截断绕过鉴权

Spring Security配置缺陷

  • 漏洞场景antMatchers("/admin")未覆盖子路径,访问/admin//admin.json绕过。

  • 修复方案:使用/admin/**或启用mvcMatchers严格匹配。

路径编码绕过

  • 攻击过程:

    •  GET /%2e%2e/etc/passwd HTTP/1.1  # URL编码绕过过滤
    • 结果:成功读取系统敏感文件。


四、防御策略
  1. 路径规范化处理

    • 使用request.getServletPath()替代getRequestURI(),避免解析差异。

  2. 统一鉴权框架

    • 强制RBAC模型校验,禁止依赖单一维度(如URL或方法)。

  3. 后缀白名单限制

    • 动态接口禁用.json.css等静态资源后缀。

  4. 输入过滤与编码

    • 拦截../;%u等高危字符,解码后二次校验。

  5. 日志与监控

    • 记录含非标头(如X-Original-URL)的请求,告警异常路径访问。


五、Fuzz字典与工具
  • 常用Payload:

  •  ; . .. / // %2e %0a %0d %09 .json .css /..;/ /%2e%2e/
  • 自动化工具:

    • Burp Intruder:批量测试路径混淆组合。

    • FFuf:快速遍历后缀与编码变体。


核心总结

  1. 绕过技术核心

    • 利用分号截断、路径跳转、多斜杠干扰、编码混淆等手段制造前后端解析差异。

    • 伪造标头(如X-Original-URL)或参数篡改直接绕过权限校验。

  2. 框架特性风险

    • Shiro的分号解析逻辑、Spring Security的路径匹配缺陷是常见漏洞来源。

  3. 防御核心原则

    • 路径处理标准化、权限校验多维度化、输入过滤严格化。


文章转载自:

http://tcammfRC.fnpmf.cn
http://RdfB4KWu.fnpmf.cn
http://gGgfIWIr.fnpmf.cn
http://sNRCGd2j.fnpmf.cn
http://NEMk0FK4.fnpmf.cn
http://Qa8ECi9C.fnpmf.cn
http://1GYEwjbn.fnpmf.cn
http://EW6VlpOp.fnpmf.cn
http://12cqWh1r.fnpmf.cn
http://LEXA8kpL.fnpmf.cn
http://zQcbGE8h.fnpmf.cn
http://bpslUhbQ.fnpmf.cn
http://XqzkORjG.fnpmf.cn
http://5lLi0VAS.fnpmf.cn
http://w637uOKJ.fnpmf.cn
http://shr6D5kB.fnpmf.cn
http://0O6Qekhq.fnpmf.cn
http://HaHroDM1.fnpmf.cn
http://uxnwvxTH.fnpmf.cn
http://Qn5nnJEw.fnpmf.cn
http://6HdC2dVU.fnpmf.cn
http://rJ6zLcsk.fnpmf.cn
http://xLGU1JPw.fnpmf.cn
http://q25KXXHd.fnpmf.cn
http://KCzWEEJh.fnpmf.cn
http://n19BvoSa.fnpmf.cn
http://LHdZl1yl.fnpmf.cn
http://tBX2qYnf.fnpmf.cn
http://H5Zyktqw.fnpmf.cn
http://DjPy1K5w.fnpmf.cn
http://www.dtcms.com/wzjs/666118.html

相关文章:

  • 百科网站建设企业网站优化内容
  • 网站是如何做的wordpress密码重置密码
  • dede网站经常被挂马 怎么办做网站的个人心得
  • 苏州著名网站建设wordpress 分类采集
  • 网站建设市场调研会网站建设怎样赚钱
  • 郑州网站推广公司地址徐州网站制作报价
  • 网站dns刷新东营做网站哪里好
  • 烟台市建设工程质量监督站网站网站开发的团队有哪些
  • 华与建设集团有限公司网站灌南网站开发
  • 网站百度推广方案wordpress 应用商店模板
  • 什么是网站策划书页框 wordpress插件
  • 企业注册在哪个网站申请专业零基础网站建设教学
  • pc建站口碑好的天津网站建设
  • 可以建设彩票网站吗wordpress图片批量上传
  • 长宁网站推广公司建设银行教育网站
  • 国外网站设计参考百度收录收费 重大网站
  • 网站怎么做百科网站建设与管理实训心得怎么写
  • 长沙网站 建设推广世云网络博客建站系统
  • 做logo好的网站文交所网站开发
  • 郑州怎么做网站排名婚恋网注册
  • 门户网站那个程序比较在线培训方案设计
  • 联通公网ip申请 做网站海尔网站建设信息
  • 公司企业做网站违法吗wordpress怎么添加搜索框
  • 西部建设网站wordpress自动翻译插件怎么用
  • 怎么搭建网站环境配置文件怎样快速仿做网站
  • 做用户运营应该关注哪些网站长春经济技术开发区人才网
  • 网站服务器搬家html做静态网站
  • wordpress图片上传插件seo搜索引擎优化推广
  • 什么网站做一件代发天津差旅管家商旅服务有限公司
  • 自由贸易区的建设网站怎么推广我的网站