ASP网站常见漏洞及防范方法浅析

来源 :网络与信息 | 被引量 : 0次 | 上传用户:Northbay
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:介绍利用ASP开发动态网站时存在的常见漏洞,比如用户密码漏洞、数据库下载漏洞、非法文件上传漏洞等,浅析漏洞产生的原因并给出了解决办法。
  关键词:ASP漏洞;入侵防范;网站安全
  
  1 用户名与口令被破解
  
  1.1 攻击原理
  用户名与口令,黑客们往往可以通过啊D、明小子等软件暴力破解。特别要记住限制万能密码('or'='or')的使用。
  1.2 防范技巧
  涉及用户名与口令的程序最好封装在服务器端,尽量少在ASP文件里出现, 涉及与数据库连接的用户名与口令应给予最小的权限。只给它存储的权限,千万不要直接给予该用户修改、插入、删除记录的权限。再则,为了防止万能密码的使用,我们需加入以下代码:
  <script language=JavaScript>
  </script>
  
  2 代码不够严格
  
  2.1 攻击原理
  将出现如下这些情况:
  (1) 直接上传asp、asa、jsp、cer、php、aspx、htr、cdx之类的木马,拿到shell。
  (2) 在上传时在后缀后面加空格或者加几个点,例如:*.asp ,*.asp..。
  (3) 利用双重扩展名上传,例如:*.jpg.asa格式(也可以配上第二点一起利用)。
  (4) gif文件头欺骗,gif89a文件头检测是指程序为了他人将asp等文件后缀改为gif后上传,读取gif文件头,检测是否有gif87a或gif89a标记,是就允许上传,不是就说明不是gif文件。而欺骗刚好是利用检测这两个标记,只要在木马代码前加gif87a就能骗过去。
  2.2 防范技巧
  如果你的网站支持文件上传,要特别注意asp网站上传代码的分析以防上传文件的扩展名过滤不严。一定要设定好你要上传的文件格式。最好在上传程序里做一次验证,那么你的上传程序安全性将会大大提高。如下代码只允许上传gif、jpg、jpeg、bmp、png、doc、txt、swf的文件。代码如下:
  '声明文件类型
  Dim filesext
  filesext="gif,jpg,jpeg,bmp,png,doc,txt,swf"
  If Request.QueryString("action")="Upload" Then Server.ScriptTimeOut=999999
  '判断文件类型是否合格
  Private Function CheckFileExt (fileEXT)
  dim Forumupload
  Forumupload=split(filesext,",")
  for i=0 to ubound(Forumupload)
  if lcase(fileEXT)=lcase(trim(Forumupload(i))) then CheckFileExt=true
  exit Function
  else CheckFileExt=false
  end if
  next
  End Function
  综上所述,我们认识到asp网站存在着一些基本漏洞,这些漏洞通过我们的学习是可以避免的。此外,我们还一定要清醒认识网络的脆弱性和信息安全的潜在威胁,对于网站的服务器要积极采取有力的安全管理和策略,这些对于网站的正常运行是非常有必要的。
  
  ——————————
  参考文献
  [1]龙马工作室.asp+access网站开发实例精讲[M].北京:人民邮电出版社,2007.2.
  
  2007年福建省大学生创新性实验项目,课题名称:网络攻防技术的研究与实践。
其他文献
朋友分享的,觉得不错,感觉说的基本都是大实话!呵呵,大家认为呢?  (1)首先记住这句话:永远不要承认自己是高手,因为这个称号是要付出代价的。  (2)接到陌生电话后,一定要问清楚对方有什么事情,然后再告诉他(她)你目前所在的位置。  (3)永远不要试图通过电话或者QQ解决某个问题,对方很有可能不知道菜单是什么东西,这不能怨他们,只能怨你自己,因为你永远懒于解释给他们听。  (4)不要想着立马可以
期刊
在Win XP操作系统中,进入任意一个文件夹中,选中一个文件,在窗口左边的“文件和文件夹任务”面板中可以看到“复制这个文件”和“移动这个文件”两条命令。利用两条命令我们可以非常方便地复制或者移动文件到指定的目标文件夹中,省去了在源文件夹和目标文件夹中来回切换的麻烦。可是有的朋友可能并不喜欢Win XP窗口中的任务面板,所以把它关闭了,这样在复制移动文件的时候非常不方便。要是能在鼠标右键菜单中增加这
期刊
内存真是大大的便宜了,昨天有朋友说,没准今年随着现实世界经济衰退的影响,老百姓可能突然发现物价更低了,发现手里的人民币能值钱了,可以买更多的东西了。  于是乎,很多朋友都用上了4G内存,然而,只要是32位的Windows XP或Win-dows Vista,都只能抓到3GB,难道,一定要安装64位的Windows XP或Windows Vista操作系统才能解决吗?  实际上,理论上的32位的操作
期刊
一直遇到这个问题。就是IE浏览器有时打开的时候,是最大化的,有时打开是任意大小的!因为不是很影响自己使用,所以一直没有在意,也没有去想怎么解决……  今天去了朋友那里,朋友说我那个网页打开的时候怎么不是最大化的了,每次还得自己点一下,很不方便,让我帮他调调……  我首先去网上查了查,看到有以下几种方法:    方法一:    先把所有的IE窗口关了,只打开一个IE窗口,最大化这个窗口。关了它,OK
期刊
很多朋友都用过Windows系统提供的Regsvr32命令,你千万不要瞧不起这个小命令。有时候它能帮助你解决很多实际的问题,下面就是笔者平时使用中总结出来的几个技巧。    1.修复IE浏览器    很多经常上网的朋友都有过这样的遭遇:IE不能打开新的窗口,用鼠标单击超链接也没有任何反应。这时重装IE一般能解决问题。其实不必这么麻烦,使用Regsvr32命令就可以轻松搞定。  具体的解决方法:依次
期刊
摘要:基于细胞神经网络(Cellular Neural Network,CNN)的图像处理的研究和应用已取得了很大进展。在图像处理中,有时需要确定图像是否具有某类特殊的连通性质。本文对CNN模板库列出的一个CNN模板进行了分析,确定出了它的局部规则,提出了一个满足该局部规则的CNN鲁棒性设计定理,它为设计相应的CNN模板参数提供了解析判据。通过数值模拟实例确认了理论结果在计算机图像处理中应用的有效
期刊
真正1080P 优派21.5英寸VX2260wm  优派(ViewSonic)现在已经正式推出三款21.5英寸16:9液晶显示器VX2260wm、VX2233wm、VA2213w,率先将1080p全高清分辨率、16:9黄金比例、超高动态对比度、超快响应时间、超低功耗、绿色环保等六大优势融于一身,引领桌面显示进入娱乐全高清新视界。  VX2260wm是目前优派推出的三款21.5英寸16:9显示器当中
期刊
摘要:本文在简要描述了3G传输网络结构之后,分析了各种业务对传输的要求;并结合传输本地网的现网结构,描述了3G接入传输网的演进趋势。  关键词:3G;接入传输网;网络建设    1 3G传输网概述  3G由核心网(CN)、UTRAN、UE三大部分组成。UTRAN可以使用ATM和IP两种传送方式,基于ATM的UTRAN标准较成熟,而基于IP的传送方式具有资源利用率高、运营成本低、易于向全IP方向发展
期刊
摘要:本文分析了Vega 开发环境的主要特点及Lynx各个模块的功能,重点讨论了在Vega 环境下利用Lynx开发虚拟现实应用程序的主要过程,从而完成虚拟仿真软件的开发。  关键词:Vega;Lynx;应用程序接口  中图分类号:TP391.9 文献标识码:A    1 引言    目前在视景仿真领域用于视景场景管理的软件种类复杂,比较流行的有MultiGen Vega、OpenGVS、Vtree
期刊
摘要:论述了Java类、UML类图和过程蓝图AISD的基本概念,详细介绍了Java程序和类图、抽象实现结构图的映射关系及转换方法,使抽象模型能全面地表达所对应的程序代码。  关键词:类;类图;抽象实现结构图  中图分类号:TP391 文献标识码:A    注:“本文中所涉及到的图表、注解、公式等内容请以PDF格式阅读原文”
期刊