序号 | 漏洞类别 | 漏洞类别 | 安全设计&开发 | |
1 | SQL注入 | SQL注入 | 漏洞简介: | |
2 | XSS漏洞 | XSS漏洞 | 漏洞简介: | |
3 | 文件上传漏洞 | 文件上传漏洞 | 漏洞简介: | |
4 | CSRF漏洞 | CSRF漏洞 | 漏洞简介: | |
5 | SSRF漏洞 | SSRF漏洞 | 漏洞简介: | |
6 | 越权漏洞 | 水平越权、垂直越权 | 漏洞简介: | |
7 | 短信炸弹漏洞 | 短信炸弹漏洞 | 漏洞简介: | |
8 | 弱口令漏洞 | 应用系统弱口令 | 开发注册、重置密码、修改密码功能时,需按照指定规则对用户密码复杂度进行校验,对不满足要求的密码需在前端给予提示信息,防爆破,登录异常情况下锁定账户,或开启多因子认证。 | 密码复杂度要求: |
9 | 应用系统管理员弱口令 | 开发重置密码、修改密码功能时,需按照指定规则对用户密码复杂度进行校验,对不满足要求的密码需在前端给予提示信息;第一次登录提示修改密码,按一定周期修改密码。防爆破,登录异常情况下多因子认证。 | ||
10 | 基础系统弱口令 | 在部署SSH、Redis、Mysql、Oracle、Weblogic等基础服务时,应避免使用弱口令或空密码的情况 | ||
11 | 外购产品弱口令 | 在部署外购产品时,需修改外购产品的默认口令,避免出现口令泄露的情况 | ||
12 | 任意密码重置 | 任意密码重置 | 漏洞简介: | |
13 | 敏感信息泄露 | 服务版本信息泄露 | 1、在部署WEB服务器的时候,应修改默认的banner图标信息,避免服务器版本信息的泄露 | |
14 | 错误页面信息泄露 | 报错信息中泄露服务器版本、异常调用栈,应设置统一的404或500等错误页面,避免将程序异常回显到前端页面,泄露敏感信息 | ||
15 | 前端页面信息泄露 | 1、html、jsp、js等返回前端的文件泄露测试提示、生产测试环境信息(ip)、默认账号信息、默认口令、接口信息、加密密钥、js第三方组件版本等,生产测试打包流程区分,js代码混淆; | ||
16 | 用户敏感信息 | 未按照相关监管要求,在传输、展示过程中泄露了证件、密码、磁道等用户敏感信息,或者密码采用了弱加密算法加密,可还原 | ||
17 | 系统敏感路径泄露 | 禁止返回绝对路径,仅返回文件名 | ||
18 | 其他信息泄露 | Phpinfo信息泄露、DS_Store文件泄露、SVN\GIT文件泄露、配置文件泄露、ip泄露、BigIP泄露、 | ||
19 | 安全配置缺陷 | 启用危险HTTP方法 | 在部署网站时,应关闭不需要开放的HTTP请求方法(如: DELETE、PUT、OPTIONS等),仅保留GET、POST方法 | |
20 | 错误配置CORS |
| ||
21 | HOST头攻击 | Nginx,修改ngnix.conf文件,在server中指定一个server_name名单,并添加检测。 | ||
22 | 传输层保护不足 | 1 对于涉及敏感数据的业务系统,强制使用HTTPS协议,以确保数据在传输过程中不会被泄露或窃取 | ||
23 | 高危端口开放 | 禁止对互联网开放与业务系统无关的高危端口,如: 22、3389等, | ||
24 | 暴力破解攻击 | 暴力破解攻击 | 漏洞简介: | |
25 | 用户枚举漏洞 | 用户枚举漏洞 | 漏洞简介: | |
26 | 点击劫持漏洞 | 点击劫持漏洞 | 漏洞简介: | |
27 | 未授权访问漏洞 | 未授权访问漏洞 | 漏洞简介: | |
28 | URL重定向/跳转漏洞 | URL重定向/跳转漏洞 | 漏洞简介: | |
29 | 命令执行漏洞 | 命令执行漏洞 | 漏洞简介: | |
30 | 验证码缺陷 | 验证码不过期(复用)/绕过 | 1、验证码复杂度应满足一定规则,降低被自动化工具识别的比例 | |
31 | 业务逻辑漏洞 | 业务逻辑漏洞 | 业务逻辑设计不严谨,参数校验不严格,如流程绕过、顺序变更、异常值等 | |
32 | 任意文件下载 | 任意文件读取下载(目录遍历) | 1、对文件名等相关字段进行校验。 |
常见安全漏洞修复方法
moboyou 2025-03-31 15:26 20 浏览
- 上一篇:渗透测试岗位面试分享,多年经验
- 下一篇:360面试笔试10题
相关推荐
- 再见了,QQ!再见了青春...
-
还记得青春年少时的非主流吗?杀马特的头像、画风诡异的昵称还有“谁偷我菜就翻脸”的神操作这是一代80、90后的青春回忆录!而现在,腾讯放出了消息称:QQ号码注销功能将会在QQ7.9.9及以上版本实现满...
- 独立开发3个小程序,这个孩子的年龄居然只有......
-
开发小程序,这听起来是程序员们的专利,是大人们的事情。可是,在我们身边,有这样一个少年,他年仅12岁就能够独立完成小程序的可发——而且,一做就是三个!2019全国青少年微信小程序编程创意营开营仪式上,...
- 电子纪念册的制作方法有哪些?
-
纪念册的制作方法有很多种,如今的时代,最流行且保管时间最长最方便的也就是制作电子纪念册了,只需要扫扫二维码即可,像以前每个同学几乎都是同学录,也不怎么美观。现在电子纪念册的制作非常有效,可以插入链接、...
- “小小程序员”来袭!小程序编程进入K12校园
-
南都讯记者梁艳燕广州中学生为母校开发“东风东游泳队”小程序;山西小学生设计出“班级同学录”小程序。编程越来越低龄化,越来越与校园生活息息相关。15日,全国青少年微信小程序编程创意营正式开营,并在广...
- 00后毕业已经不用纸质的同学录了?
-
基本上每个年龄段的人,都或多或少填过同学录。毕业前夕,把不同颜色的内页手递手传给班里的同学,在上面填写姓名、爱好和想说的话,最后再送上几句祝福。班上有多少人你就要填多少份,写到手腕发酸发软,几年同窗...
- PHP抓取动态页面,轻松实现数据采集
-
在Web开发中,数据采集是一个必不可少的环节。而对于一些动态生成的页面,如何实现数据采集成了一个难点。本文将介绍如何利用PHP语言抓取动态的页面,帮助读者轻松实现数据采集。本文将从以下八个方面进行逐步...
- PHP域名备案查询源码准确率95%以上
-
PHP域名备案查询源码准确率95%以上本人正在制作一个项目,所以就分享给大家此项目里的一些小工具.此次给大家分享的是php域名备案查询api,准确率能达到95%以上的,后期本人会找些辅助接口,用来纠正...
- PHP 8的新功能展望:JIT以及其他
-
万众瞩目的PHP8,预计将于今年年12月份发布。根据已经批准和实施的RFC预案,可以PHP将带来许多强大的功能和出色的语言改进。作为尝鲜,让我们一起来展望一下PHP8的新功能和改进。PHPJIT(...
- 漏洞预警 XAMPP在PHP-CGI模式下远程代码执行漏洞(CVE-2024-4577)
-
漏洞概述漏洞类型远程代码执行漏洞等级严重漏洞编号CVE-2024-4577漏洞评分9.8利用复杂度低影响版本PHP8.1<8.1.29PHP8.2<8.2.20PHP8.3...
- OA管理系统源代码的分享与解析
-
在当今信息化时代,各个企事业单位都离不开办公自动化系统(OA系统)的支持。OA系统可以大大提高工作效率,简化办公流程,减少纸质文件的使用,促进信息共享和协作。然而,要开发一个稳定、可靠的OA管理系统并...
- PHP函数的实现原理及性能分析
-
前言在任何语言中,函数都是最基本的组成单元。对于php的函数,它具有哪些特点?函数调用是怎么实现的?php函数的性能如何,有什么使用建议?本文将从原理出发进行分析结合实际的性能测试尝试对这些问题进行回...
- 支持HLS和mp4在线播放的源码
-
今天安利的一套在线视频播放源码,它不是安卓端,也不是PC端。你只需要部署一下这个单页面源码即可。使用php+mysql+nginx即可。任何版本都能运行。HLSDOWNLOAD网页打开服务器地址:1...
- 短视频矩阵系统源码开发:功能应用场景使用指南
-
集星云推短视频矩阵系统,支持D音、K手、B站、视P号等多平台账号统一授权管理。无论是个人跨平台运营,还是企业的多员工、多矩阵号管理,都能一站式搞定。例如,某美妆品牌拥有主账号展示品牌形象,多个子账号...
- pocsuites安全工具源码分析
-
pocsuite3是由知道创宇404实验室开发维护的开源远程漏洞测试和概念验证开发框架。为了更好理解其运行逻辑,本文将从源码角度分析该项目的初始化,多线程函数,poc模板等等源码项目结构api...
- 浅解用PHP实现MVC
-
MVC是一个老生常谈的问题,是为了解决一类共同问题总结出来的一套可复用的解决方案,这是软件设计模式产生的初衷。不管是客户端还是移动端,MVC的分层设计模式解决了软件开发中的可复用、单一职责、解耦的问题...
- 一周热门
- 最近发表
- 标签列表
-
- curseforge官网网址 (16)
- 外键约束 oracle (36)
- oracle的row number (32)
- 唯一索引 oracle (34)
- oracle in 表变量 (28)
- oracle导出dmp导出 (28)
- oracle 数据导出导入 (16)
- oracle两个表 (20)
- oracle 数据库 字符集 (20)
- oracle安装补丁 (19)
- matlab归一化 (16)
- matlab化简多项式 (20)
- 多线程的创建方式 (29)
- 多线程 python (30)
- java多线程并发处理 (32)
- 宏程序代码一览表 (35)
- c++需要学多久 (25)
- c语言编程小知识大全 (17)
- css class选择器用法 (25)
- css样式引入 (30)
- html5和css3新特性 (19)
- css教程文字移动 (33)
- php简单源码 (36)
- php个人中心源码 (25)
- 网站管理平台php源码 (19)