国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認(rèn)證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護(hù)等服務(wù)!
通過錯誤消息導(dǎo)致的信息暴露
2021-06-28 16:07:23 【

一、什么是通過錯誤消息導(dǎo)致的信息暴露缺陷?

軟件會生成一條錯誤消息,其中包含有關(guān)其環(huán)境,用戶或關(guān)聯(lián)數(shù)據(jù)的敏感信息。

二、通過錯誤消息導(dǎo)致的信息暴露缺陷構(gòu)成條件有哪些?

敏感信息本身可能是有價值的信息(例如密碼),或者對于發(fā)起其他更嚴(yán)重的攻擊可能很有用。該錯誤消息可能以不同的方式創(chuàng)建:

1、自生成的:源代碼顯式構(gòu)造錯誤消息并將其傳遞

2、外部生成的:外部環(huán)境(例如語言解釋器)處理錯誤并構(gòu)造自己的消息,其內(nèi)容不受程序員的直接控制。

三、通過錯誤消息導(dǎo)致的信息暴露缺陷會造成哪些后果?

通常,這可能會泄露敏感信息,也可能會被用于后續(xù)的攻擊,也可能存儲在服務(wù)器中的私人信息中。

四、通過錯誤消息導(dǎo)致的信息暴露缺陷的防范和修補(bǔ)方法有哪些?

內(nèi)部處理異常,不向用戶顯示包含潛在敏感信息的錯誤。如果必須對錯誤進(jìn)行詳細(xì)跟蹤,請在日志消息中捕獲錯誤,但是要考慮如果攻擊者可以查看日志消息,會發(fā)生什么情況。避免以任何形式記錄高度敏感的信息,如密碼。

五、通過錯誤消息導(dǎo)致的信息暴露缺陷樣例:


用悟空 軟件靜態(tài)代碼檢測分析 上述程序代碼,則可以發(fā)現(xiàn)代碼中存在著“通過錯誤消息導(dǎo)致的信息暴露” 導(dǎo)致的 代碼缺陷,如下圖:


通過錯誤消息導(dǎo)致的信息暴露缺陷在CWE中被編號為CWE-209:Generation of Error Message Containing Sensitive Information


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇未使用的變量缺陷漏洞 下一篇漏洞使 Fortinet 防火墻面臨遠(yuǎn)程..

立足首都,輻射全球,防御吧專注云防御及云計算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號
售前咨詢
公司總機(jī):18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財務(wù)
備案專員
緊急電話:18610088800