
SQL注入漏洞原理SQL注入是最常见、危害最大的Web安全漏洞之一。其核心成因在于应用程序在构建SQL查询语句时直接将用户可控的输入拼接进SQL语句而没有使用参数化查询或预编译机制进行防护。攻击者通过精心构造的输入可以改变SQL语句的原始语义从而绕过认证、窃取数据、篡改记录甚至执行系统命令。具体来说SQL注入的成立需要同时满足两个条件参数是用户可控的也就是前端传入后端的参数的内容是用户可以控制的参数被带入数据库进行查询也就是传入的参数被拼接到SQL语句中并且被带入到数据库进行查询以登录场景为例如果后端代码直接拼接SELECT * FROM users WHERE username$user AND password$pass攻击者在用户名处输入admin --即可将密码校验部分注释掉实现无密码登录。更严重的场景下攻击者还可以利用UNION SELECT读取其他数据表或利用堆叠查询执行UPDATE、DELETE等破坏性操作。防御要点优先使用预编译语句PreparedStatement或参数化查询对必须动态拼接的场景严格白名单校验同时遵循最小权限原则为数据库账户分配最低必要权限避免使用root或sa等高权限账户连接应用。参数是用户可控的也就是前端传入后端的参数的内容是用户可以控制的参数被带入数据库进行查询也就是传入的参数被拼接到SQL语句中并且被带入到数据库进行查询xss漏洞原理XSS跨站脚本攻击的本质是对非预期输入的过分信任。由于程序员在编写代码时未对用户输入的数据进行处理、或者处理不当从而导致恶意payload代码被执行。攻击者将恶意脚本注入到网页中当其他用户浏览该页面时脚本便在受害者的浏览器中执行。根据攻击场景的不同XSS通常分为三类反射型XSS恶意脚本通过URL参数传入服务端未过滤便直接返回给浏览器执行常见于搜索框、错误提示等场景存储型XSS恶意脚本被持久化存储在服务端数据库如评论区、留言板所有访问该页面的用户都会中招危害最大DOM型XSS攻击载荷不经过服务端而是通过修改页面DOM结构触发纯前端漏洞传统WAF难以拦截。XSS的典型危害包括窃取用户Cookie实现会话劫持、伪造登录表单实施钓鱼、篡改页面内容、发起恶意请求等。防御要点对用户输入做严格的输入校验与过滤在输出到HTML上下文时进行上下文相关的编码转义HTML实体编码、JavaScript编码等设置合理的Content-Security-PolicyCSP响应头对Cookie设置HttpOnly属性防止脚本读取。由于程序员在编写代码时未对用户输入的数据进行处理、或者处理不当从而导致恶意payload代码被执行。 简单来说是对非预期输入的过分信任CSRF漏洞原理CSRF跨站请求伪造利用网站对于用户网页浏览器的信任挟持用户当前已登陆的Web应用程序去执行并非用户本意的操作。通常由于服务端没有对请求头做严格过滤引起的。其攻击流程可以概括为受害者已登录目标网站A浏览器中保留了有效的会话Cookie攻击者诱导受害者访问恶意网站BB页面中隐藏着向网站A发起请求的代码如img标签、表单自动提交等由于浏览器会自动携带A的Cookie网站A无法区分该请求是用户主动发起还是被伪造的于是执行了攻击者预设的操作。CSRF的典型危害包括修改用户密码或邮箱、转账、发表恶意内容、修改订单状态等。值得注意的是CSRF攻击针对的是状态改变类请求POST、PUT、DELETE等而GET请求若被用于修改数据同样存在风险。防御要点使用CSRF Token同步令牌模式并在服务端校验对敏感操作校验Referer/Origin头为Cookie设置SameSite属性Lax或Strict对关键操作增加二次验证如输入密码、短信验证码。利用网站对于用户网页浏览器的信任挟持用户当前已登陆的Web应用程序去执行并非用户本意的操作。通常由于服务端没有对请求头做严格过滤引起的。SSRF漏洞原理SSRF服务端请求伪造形成的原因大都是由于服务端提供了从其他服务器应用获取数据的功能且没有对目标地址做过滤与限制。攻击者可以构造一个恶意请求让服务器代为发起网络请求从而访问攻击者本无法直接访问的内网资源。常见的触发场景包括URL预览/网页截图功能、图片加载与抓取、Webhook回调、文件下载代理、API网关转发等。攻击者通过修改请求中的URL参数可以探测内网IP与端口、读取云元数据如http://169.254.169.254/latest/meta-data/获取云服务器凭证、攻击内网其他服务、甚至利用file://、gopher://等协议读取本地文件或攻击内网Redis、MySQL等服务。防御要点对请求目标地址做严格的白名单校验禁止访问内网IP段如127.0.0.1、10.x.x.x、172.16.x.x、192.168.x.x限制允许的协议仅允许http/https禁用重定向跟随或对重定向后的地址再次校验使用独立的DNS解析服务并校验解析结果对请求响应做严格过滤避免敏感信息回显。SSRF 形成的原因大都是由于服务端提供了从其他服务器应用获取数据的功能且没有对目标地址做过滤与限制XXE漏洞原理XXEXML外部实体注入是由于服务端未对提交的xml的数据中引入外部实体做必要的处理而在外部实体中引入php伪协议从而造成的攻击。当应用程序解析用户可控的XML数据时如果XML解析器默认开启了外部实体解析功能攻击者便可以在XML文档中定义外部实体引用本地文件、内网资源或远程URL。一个典型的XXE攻击载荷如下?xml version1.0 encodingUTF-8?!DOCTYPEfoo[!ENTITY xxe SYSTEM file:///etc/passwd]fooxxe;/foo当服务端解析上述XML时xxe;会被替换为/etc/passwd文件的内容从而实现任意文件读取。进一步地攻击者还可以利用php://filter伪协议读取PHP源码利用expect://伪协议执行系统命令或利用外部实体进行内网端口探测SSRF。防御要点在解析XML时禁用外部实体解析设置LIBXML_NOENT关闭、或使用DocumentBuilderFactory.setFeature禁用http://xml.org/sax/features/external-general-entities不使用DOCTYPE声明对上传的XML内容做严格校验优先使用JSON等更安全的格式替代XML。由于服务端未对提交的xml的数据中引入外部实体做必要的处理而在外部实体中引入php伪协议从而造成的攻击。文件包含漏洞原理文件包含函数加载的参数没有经过过滤或者严格的定义可以被用户控制包含其他恶意文件导致了执行了非预期的代码。文件上传漏洞原理上传的过程中如果对用户上传的文件未校验或者校验不严格、过滤不严格那么恶意用户就可以恶意修改上传文件的类型或者绕过上传限制如果上传了木马文件并且被服务器解析那么就获取了该站点的webshell。解析漏洞原理web服务器因对http请求处理不当导致将非可执行的脚本文件等当做可执行的脚本文件等执行。未授权访问漏洞原理需要安全配置或权限认证的地址、授权页面存在缺陷导致其他用户可以直接访问从而引发重要权限可被操作、数据库或网站目录等敏感信息泄露。反序列化漏洞原理程序没有对用户输入的反序列化字符串进行检测导致反序列化过程可以被恶意控制进而造成代码执行、getshell等一系列不可控的后果。代码执行漏洞原理当应用在调用一些能将字符串转化成代码的函数时没有考虑用是否能够控制这个字符串命令执行漏洞原理应用有时需要调用一些执行系统命令的函数没有对用户输入做严格的检查过滤导致用户可以控制命令执行函数中的参数将恶意系统命令注入到正常命令中造成命令执行攻击逻辑漏洞原理应用程序执行的逻辑存在某种缺陷。大部分逻辑缺陷表现为开发者在思考过程中做出的特殊假设存在明显或隐含的错误通俗点来说有的开发者会这样认为如果发生A就会出现B因此我执行C。没有考虑如果发生X会怎么样这种错误的假设会造成许多安全漏洞。如何系统学习网络安全网络安全作为数字时代的核心技术基石已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。构建稳固的网络安全能力是一个体系的工程需要从夯实基础理论出发持续深化到攻防对抗与应急响应的实战层面。如果你是准备学习网络安全黑客或者正在学习我可以把我自用的360独家内部资料分享给你包含以下内容你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】