|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
对于中小型web应用来说,php有很强的竞争力,linux+apache+mysql+php(lamp)的组合几乎可以胜任绝大多数网站的解决方案,对于大型应用来讲,对于系统架构要求更高,需要有成熟的框架支持,jsp的struts是个不错的框架,国内介绍它的资料也非常多,应用逐渐广泛起来。asp就不用说了, 跨站Script进击(二)
2、 用E-Mail停止跨站Script进击
跨站script进击用在列表办事器,usenet办事器和邮件办事器来得出格轻易。上面仍是以MyNiceSite.com网站为例停止说
明。因为你常常阅读这个网站,它的内容也切实其实让你爱不爱不释手,因而在不知不觉中你就把阅读器的改成了老是信赖这个静态网
站内容的设置。
MyNiceSite.com网站老是经由过程出售征订它们Email函件的邮箱地址来取得支出,这切实其实是一种不太好的举措。因而我买了它的
一份邮箱地址。并发了大批的邮件给你们。在信中我告知你们尽快会见这个网 站,并反省你们帐户利用的最新情形。为了让你们感
到便利,我在这信中也作了链接。我在这链接URL中的username参数中舔加了script代码。有些客户在不知不觉中就点击了这个链
接,也就是说上了我确当(如图),同时我也从中失掉了优点:
它是如许任务的,当你点击这个链接的时后,在链接里的script代码就会引诱你所用阅读器去下载我的JavaScript法式并履行
它。我的Script反省到你利用的是IE阅读器后,就着手下载ActiceX控件 particularlyNasty.dll。由于之前你已把这个网站
的内容以为老是平安的,如许,我的script代码和Active 控件就可以在你机械上无拘无束的运转了。
3、 Activex进击申明
在会商ActiveX时,CERT和微软都没提到跨站script办法所带来的的风险。W3C在<<平安罕见成绩解答>>中对ActiveX的平安
成绩作了对照详实的申明。Java applet对体系的掌握遭到严厉限制。SUN开辟它时就划定,只要那些对体系的平安不组成威逼的操
作才被答应运转。
在另外一方面,ActiveX对体系的操作就没有严厉地被限制。假如一但被下载,就能够象装置的可履行法式一样做他们想干的事
情。针对这一特色IE阅读器也作了某些限制,如关于那些不平安的站点,在它的默许设置中就会不答应你停止下载或会给你正告
的提醒。正在基于ActiveX停止开辟的公司,如VeriSign公司,它们对ActiveX控件都给编了号。当你鄙人载控件的时后,IE阅读
器会给你正告并显示它的可托籁水平。由用户决意是不是信任这个控件。如许一来体系的平安性就增添了。
然而,关于那些没有几何经历的用户来讲,他们常常不盲目地对本来的设置停止了修正,让这些控件在没有任何提醒的情形下
就下载了。别的,对一个老手来讲,即便在有提醒的情形下也会不加思考地下载那些没作任何标志的控件。在咱们所举的例子中,
因为你对该站点的信赖,改了阅读器的设置,如许,ActiveX控件在不经由任何提醒的情形下就下载,并在你的机械上不知不觉地
入手下手运转。
4、16进制编码的ActiveX Script 进击
要把专心不良的标签和script辨别出来是一件十分坚苦的事。Script还可以16进制的模式把本人藏起来。让咱们看看上面这个
E-mail典范好吗?它是以16进制的模式被发送出去的:
这几近是一封完全的邮件,外面包括了以16进制捏造的URL参数:sender=mynicesite.com。当用户点击链接时,用户的阅读
器就会直接入手下手第一例所说的处置进程而弹出正告窗口。
Windows本身的所有问题都会一成不变的也累加到了它的身上。安全性、稳定性、跨平台性都会因为与NT的捆绑而显现出来; |
|