在线观看肉片AV网站免费_97在线中文字幕免费公开视频_人妻无码二区自慰系列_高清无码黄色在线网站

您當(dāng)前的位置:天府星空常見問題域名相關(guān) → 問題內(nèi)容

堵住ASP漏洞

作者:佚名  來源:本站整理  發(fā)布時間:2008-01-21 10:36:40
的任何文件。即使是 ntfs 分區(qū),如果權(quán)限沒有設(shè)定好的話,同樣也能破壞,一不小心你就可能遭受“滅頂之災(zāi)”。遺憾的是很多 webmaster 只知道讓 web 服務(wù)器運行起來,很少對 ntfs 進行權(quán)限設(shè)置,而 NT 目錄權(quán)限的默認(rèn)設(shè)置偏偏安全性又低得可怕。因此,如果你是 Webmaster,作者強烈建議你密切關(guān)注服務(wù)器的設(shè)置,盡量將 web 目錄建在 ntfs 分區(qū)上,目錄不要設(shè)定 everyone full control,即使是是管理員組的成員一般也沒什么必要 full control,只要有讀取、更改權(quán)限就足夠了。
四、 ASP 應(yīng)用程序可能面臨的攻擊過去許多 Internet 上 CGI 寫的留言本或 BBS 是把客戶輸入的留言變?yōu)橐粋變量,然后再把這個變量插入到顯示留言的 HTML 文件里,因此客戶輸入的文本如要在 HTML 文件里顯示就得符合 HTML 標(biāo)準(zhǔn),而 CGI 程序里一般都加入了特定的 HTML 語言。當(dāng)客戶輸入內(nèi)容,插入 HTML 文件時,即同時插入到了頭尾 HTML 語句中,如:

   < font> 客戶輸入的變量 < /font> 但如果把前后的 HTML 標(biāo)記給敝屏了,就可以做很多事情了。

  如輸入時打上:

   < /font> 符合 HTML 標(biāo)準(zhǔn)的語句 < font> 前后的 < font> 是用來敝屏 CGI 中的 HTML 語句用的。插入到 HTML 文件里的就變成了:

   < font>< /font> 符合 HTML 標(biāo)準(zhǔn)的語句 < font>< /font> 由于這樣一個特性,使得寫個 javascript 的死循環(huán)變得非常容易,只要在輸入框中輸入:

  < a href="URL" onMouseover="while(1){window.close('/')}"> 或 < a herf="URL" onMousever="while(ture){window.close('/')}"> 那么就能讓其他查看該留言的客戶的瀏覽器因死循環(huán)而死掉。 ASP 開發(fā)的程序同樣可能存在這個問題,因此當(dāng)你用 asp 編寫類似程序時應(yīng)該做好對此類操作的防范,譬如可以寫一段程序判斷客戶端的輸入,并屏蔽掉所有的 HTML、 Javascript 語句。

上一頁  [1] [2] [3] [4] [5] 

  • 全國統(tǒng)一免費熱線:800-82-98988
  • 業(yè)務(wù)咨詢電話:028-66533110
  • 技術(shù)支持電話:028-66533120
  • 故障搶修電話:028-85568895
  • 投訴以及建設(shè):028-66533130
  • 售后服務(wù)電話:028-66533140
  • 業(yè)務(wù)咨詢:239270001成都網(wǎng)站建設(shè)咨詢
  •  239270002成都網(wǎng)站建設(shè)咨詢
  •  712291959成都網(wǎng)站建設(shè)咨詢
  •  712291960成都網(wǎng)站建設(shè)咨詢
  •  712291950成都網(wǎng)站建設(shè)咨詢
  •  712291951成都網(wǎng)站建設(shè)咨詢

MSN咨詢:info@tfxk.com 技術(shù)支持:support@tfxk.com 中華人民共和國信產(chǎn)部備案號:蜀ICP備06017350號

Copyright:天府星空網(wǎng)絡(luò)科技有限公司(Tfxk.Com)2003-2009

成都總部地址:成都市洗面橋街22號城市陽光大廈13-02.13-04.13-05室 郵編:610041

西昌分公司地址:西昌市文匯路一環(huán)路口 電話:0834-3203999 傳真:0834-3202135 郵編:615000