云计算原理-课件 6.5Web与云安全风险_第1页
云计算原理-课件 6.5Web与云安全风险_第2页
云计算原理-课件 6.5Web与云安全风险_第3页
云计算原理-课件 6.5Web与云安全风险_第4页
云计算原理-课件 6.5Web与云安全风险_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

《云计算原理》王

鹏Web与云安全风险注入漏洞当用户输入被插入到命令或查询中,由解释器执行时,通常发生在未对不可信数据进行适当过滤/清理,并且/或者未使用参数化查询的情况下。这可能导致数据的创建、销毁和外泄,也可能导致完整主机的被攻陷。身份验证失效当身份验证机制和会话管理实现不当时,就会出现此问题。缺陷包括缺乏有效的速率限制、较差的密码策略要求以及无效或缺失的多因素身份验证。这可能允许攻击者破坏会话令牌、账户、密码和密钥。敏感数据暴露当敏感数据(如密码、信用卡信息和健康信息)未得到妥善保护时,就会出现此问题。这方面的例子包括使用弱加密算法、未安全存储静态敏感数据(如盐和哈希处理)以及以明文形式传输数据。这可能导致敏感数据被盗或暴露,这些数据可能被用于后续攻击,例如通过被盗的登录凭证进行攻击。XML外部实体当应用程序接受来自不可信来源的XML或直接将数据插入XML文档时,可能会出现此问题,随后由XML处理器进行解析。如果XML处理器没有禁用文档类型定义,且使用的是旧版本的SOAP(<1.2),应用程序可能会面临漏洞。XXE可能导致未授权的数据上传或外泄,以及完整主机的被攻陷。访问控制失效当用户能够获得未授权访问应受限的应用程序资源或功能时,就会出现此问题。一个例子是通过不安全的直接对象引用(IDOR),在这种情况下,可以通过在脆弱的参数中指定标识值直接访问资源或账户。访问控制失效可能导致账户被攻陷、重要数据曝光以及对保留功能的滥用。安全配置错误安全配置错误可以在应用程序栈的任何层级出现,通常源于不安全的安装过程。一些安全配置错误的例子包括糟糕的错误处理、默认账户/密码未被更改,以及安全设置未设为安全值。安全配置错误可能导致一系列后果,最严重的后果是主机系统可能完全被攻陷。跨站脚本攻击(XSS)XSS是一种客户端攻击,允许攻击者将客户端脚本注入到其他用户查看的网页中。XSS有三种变体:反射型、存储型和基于DOM的。XSS对最终用户的影响包括凭证、会话Cookie和数据的盗窃,以及重定向到恶意网站。不安全的反序列化当应用程序接受来自不可信来源的序列化对象时,可能会出现此问题。攻击者可以修改对象,插入恶意数据,然后将序列化负载转发到服务器,此时它会被反序列化,恶意负载被传递。不安全的反序列化可能导致服务拒绝、权限提升和远程代码执行。利用已知漏洞的组件当应用程序使用未修补的软件组件版本,而该版本已被识别出有已知漏洞时,就会出现此问题。示例包括软件库和依赖项,以及现成的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论