搜狐网站
搜狐 ChinaRen 17173 焦点房地产 搜狗
搜狐财经-搜狐网站
财经频道 > 产经新闻

2007十大Web安全漏洞出炉 跨站脚本攻击XSS居首

  马培治

  安全组织9日发布2007年十大Web安全漏洞,而利用网页及cookies写作漏洞的跨站脚本攻击(XSS)登上首位。

  开放Web软件安全计划(OpenWebApplicationSecurityProject,OWASP)台湾分会今发表2007十大Web安全漏洞,年初曾发生在知名文件阅读器AdobeAcrobatReader上的跨站脚本攻击(CrossSiteting,XSS)居首位。


  而上周疑似使微软英国网站被骇的隐码攻击(InjectionFlaw,包括SQLInjection及CommandInjection)居次,第三位则是Web应用程序引入外部恶意程序的恶意文件执行攻击(MaliciousFileExecution)。

  OWASP台湾分会主席黄耀文在新闻稿中表示,该安全漏洞报告乃经由OWASP的资深安全专家,依Web安全弱点的严重性、与是否易于被黑客采用等依据所选出,作为网站开发人员开发时的安全参考。

  在Web2.0流行风潮下,新的网页应用程序开发与相关技术(如AJAX)的应用,成为网站欲出奇致胜的重点,但在网站经营者争相提供创新网页服务的情况下,网页应用程序的安全性也成为新的问题。

  趋势科技台湾技术顾问简胜财便指出,包括跨站脚本攻击与数据隐码攻击等上榜漏洞,多半都是因网页应用程序写作不当,才产生让黑客得以入侵的漏洞。

  他认为,网页应用程序开发人员多半缺乏安全相关训练,导致开发出的程序可能存在漏洞,导致黑客得以入侵网页,进而窜改网页、植入恶意程序,或偷取数据,他认为,企业网页开发人员进行网页程序开发时,应更严谨,避免类似事件再次发生。

  他并以6月底发生在意大利等欧洲国家,万余网站遭入侵的事件为例解释,黑客已可利用特殊工具包(toolkit),主动搜索网站漏洞,进而入侵、窜改网页内容,甚至造成大规模网灾,提醒网页应用漏洞的普遍性,以及一旦遭黑客利用所可能造成的严重后果。

  厂商则建议企业采用网页应用防护设备设备来检测网站漏洞。

  例如阿码科技(ArmorizeTechnologies)即推出网页应用程序原始码检测器CodeSecureVerifier,以自动静态分析(AutomatedStaticAnalysis)技术,提供网页应用程序开发人员从开发过程到上线后的开发生命周期的原始程序代码分析。

  至于NetContinuum、F5与CheckPoint等厂商,则是推出网页应用防火墙(WebApplicationFirewall),或将其功能整并入如UTM等网络安全硬件中,以阻隔针对网页应用而来的攻击的方式,达到保护网页应用安全性的目标。

  OWASP2007十大Web安全漏洞第四至第十名分别为:应用程序可任意访问文件的InsecureDirecttReference、让合法使用者执行恶意程序指令却可能被允许的Cross-SiteRequestForgery(CSRF)、错误信息泄露机密数据的InformationLeakageand ImproperErrorHandling、身份验证功能缺陷的BrokenAuthenticationandSessionManagement、敏感数据加密不安全或无加密的InsecureCryptographicStorage、传输数据未加密InsecureCommunication,以及因无权限控制导致可直接存取数据的FailuretoRestrictURLAccess。

  来源:CNET科技资讯网
(责任编辑:悲风)
用户:  匿名  隐藏地址  设为辩论话题

*搜狗拼音输入法,中文处理专家>>

我要发布Sogou推广服务

新闻 网页 博客 音乐 图片 说吧  
央视质疑29岁市长 邓玉娇失踪 朝鲜军事演习 日本兵赎罪
石首网站被黑 篡改温总讲话 夏日减肥秘方 日本瘦脸法
宋美龄牛奶洗澡 中共卧底结局 慈禧不快乐 侵略中国报告



说 吧更多>>

说 吧 排 行

搜狐分类 | 商机在线
投 资 创 业 健 康

茶 余 饭 后更多>>