当前位置: 首页 > wzjs >正文

学校建网站jsp可以做网站首页吗

学校建网站,jsp可以做网站首页吗,网站建设的栏目策划,app和微网站的对比安全领域各种资源,学习文档,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。 目录 2025年HW(护网面试) 10 1. HTTP请求方式 2. 请求方式详解 3. SQLMap测试POST请求 4. SSRF危害 5. SSRF探…

安全领域各种资源,学习文档,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。

目录

 2025年HW(护网面试) 10

1. HTTP请求方式

2. 请求方式详解

3. SQLMap测试POST请求

4. SSRF危害

5. SSRF探测内网与文件访问

6. Oracle数据库端口

7. CSRF防御方案

8. Linux密码文件区别

9. Struts框架解析

 2025年HW(护网面试) 10

1、HTTP的请求方式
2、具体说说这些请求方式
3、sqlmap怎么跑post请求
4、SSRF的危害
5、怎么他测内网,怎么访问敏感文件文件
6、oracle数据库端口号
7、怎么防范CSRF
8、linux系统中etc/password文件和/shadow文件的区别
9、了解struct框架吗,说一说

1. HTTP请求方式

8种核心方法

  • GET:获取资源(参数在URL中)
  • POST:提交数据(参数在请求体)
  • PUT:更新资源
  • DELETE:删除资源
  • HEAD:仅获取响应头
  • OPTIONS:查询服务器支持的请求方法
  • PATCH:部分更新资源
  • TRACE:回显客户端请求(用于诊断)

2. 请求方式详解

方法安全幂等典型场景
GET页面加载、搜索
POST登录、支付、文件上传
PUT用户信息更新
DELETE删除订单
OPTIONSCORS预检请求
  • 安全:不修改服务器资源(如GET/HEAD)。
  • 幂等:多次请求效果相同(如PUT/DELETE)。

3. SQLMap测试POST请求

操作流程

  1. 捕获请求:使用Burp Suite抓包,保存为post.txt (含Cookie和请求体)。
  2. 指定注入点
    bashsqlmap -r post.txt -p "username" # -p指定注入参数 
  3. 自动表单检测
    bashsqlmap -u http://target.com/login --data="user=admin&pass=123" 

关键参数

  • --data:POST数据
  • --cookie:维持会话
  • --level 2:提升检测强度(检查Cookie注入)

4. SSRF危害

4大风险场景

  • 内网探测:扫描192.168.0.0/24开放端口(如Redis未授权访问)。
  • 文件读取:利用file://协议读取服务器敏感文件(/etc/passwd)。
  • 服务攻击:攻击内网脆弱服务(如未授权访问的Jenkins)。
  • 绕过限制:通过域名重绑定(DNS Rebinding)绕过IP黑名单。

5. SSRF探测内网与文件访问

内网探测技巧

  1. 端口扫描
    httphttp://target.com/api?url=http://192.168.1.1:3306 
    • 响应延迟 → 端口开放
    • 快速报错 → 端口关闭
  2. 协议利用
    • dict://192.168.1.1:6379/info(泄露Redis信息)
    • gopher://攻击内网MySQL/FTP
  3. 文件读取
    httphttp://target.com/api?url=file:///etc/shadow 
    绕过技巧
    • 使用localhost替代127.0.0.1
    • IPv6地址[::]
    • 短域名重定向(如bit.ly

6. Oracle数据库端口

  • 默认端口1521
  • 常见服务
    • TNS监听器:1521
    • EM Express(管理控制台):5500
  • 动态端口范围
    • 若配置动态服务,端口可能为49152-65535

7. CSRF防御方案

3层防护策略

层面方法实例
请求验证CSRF Token表单中嵌入随机Token,服务端校验
同源策略校验Origin/Referer拒绝非本站点来源请求
用户操作二次验证(如短信/密码)关键操作前需二次确认

8. Linux密码文件区别

文件权限内容字段作用
/etc/passwd644用户名:密码占位符(x):UID:GID:描述:家目录:Shell存储用户基本信息
/etc/shadow600用户名:加密密码:最后修改时间:最小天数:最大天数:警告期:失效期存储加密密码及策略
关键差异
  • passwd文件可被所有用户读取,shadow仅root可访问。
  • 密码字段在passwd中为x(实际密码存于shadow)。

9. Struts框架解析

MVC架构核心组件

组件功能
控制器FilterDispatcher:路由请求到Action
模型Action类:处理业务逻辑,调用Service层
视图JSP/FreeMarker:渲染响应页面
配置文件struts.xml :定义Action映射与结果类型

安全特性与风险

  • 优势
    • 拦截器(Interceptor)实现统一安全校验(如权限控制)。
    • OGNL表达式沙盒机制(但历史上多次绕过)。
  • 高危漏洞
    • OGNL表达式注入(如S2-045、S2-057)。
    • 默认配置风险(如开启devMode暴露调试信息)。
http://www.dtcms.com/wzjs/788373.html

相关文章:

  • 福建省住房城乡建设厅网站做相亲网站
  • 个人或主题网站建设wordpress关注
  • php 网站开发 视频清远做网站的
  • 深圳网站设计公司发展历程seo如何优化关键词排名
  • expedia电子商务网站建设赤壁专业建站公司
  • 网站数据接口怎么做吉林网站优化
  • 必应站长平台网站建设教程.
  • 网站开发视频教程迅雷下载山西省吕梁市天气
  • 网站页面的组成网站开发引用思源黑体
  • 昆明网站建设系统有哪些天元建设集团有限公司滨州分公司是国企吗
  • 企业网站建设源码 微信 手机哈尔滨建站免费模板
  • 国外网站翻墙怎么做手机网站布局
  • 网站功能设计有哪些要求大连做网站哪家便宜
  • 吉林省绥中县城乡建设局网站海淘一号 网站 怎么做的
  • 沭阳城乡建设局网站网站开发微信小程序需求量大吗
  • 外贸网站一般用什么框架wordpress新闻编辑器
  • ui设计师作品集网站域名如何解绑一个网站
  • 分类信息网站开发怎样购买网站程序
  • 做淘宝客最大的网站是叫什么名字艺术设计有限公司
  • 东营网站建设优化技术网站的费用怎么做会计分录
  • asp做网站计数器如何介绍网站模板下载地址
  • 怎么把网站做的好看网站源码免费分享
  • 怎么管理网站添加代码北京东城网站建设
  • 廊坊网站制作网站网站制作流程图
  • 做电影网站技术上海 培训网站建设
  • 聊城网站推广怎么做东莞市企业信息公示网
  • 百度网站首页入口南翔镇网站建设公司
  • 广州 网站开发 骏域怎样创建网站的基本流程
  • 成都建站模板公司商洛做网站
  • 织梦搬家 网站空白福州网站网页设计