国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

行業(yè)動態(tài)

防御吧作為15年知名老牌域名服務商,CNNIC和CANN雙認證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務,包括智能DNS/自由轉移/隱私保護等服務!
web網(wǎng)站中常見攻擊之Cookie攻擊
2019-05-06 11:37:07 【

通過Java Script 非常容易訪問到當前網(wǎng)站的cookie


你可以打開任何網(wǎng)站,然后在瀏覽器地址欄中輸入:java script:alert(doucment.cookie)


立刻就可以看到當前站點的cookie(如果有的話)


攻擊者可以利用這個特性來取得你的關鍵信息


例如,和XSS攻擊相配合,攻擊者在你的瀏覽器上執(zhí)行特定的Java Script腳本,取得你的cookie


假設這個網(wǎng)站僅依賴cookie來驗證用戶身份,那么攻擊者就可以假冒你的身份來做一些事情。


現(xiàn)在多數(shù)瀏覽器都支持在cookie上打上HttpOnly的標記, 凡有這個標志的cookie就無法通過Java Script來取得,如果能在關鍵cookie上打上這個標記,就會大大增強cookie的安全性


以下是獲取Cookie信息的主要途徑:


直接讀取磁盤的Cookie文件,Windows系統(tǒng)的Cookie信息存放目錄是


C:/Documents and Settings/%yourname%/Cookies


FireFox的Cookie信息是在FireFox的Profiles目錄中


使用網(wǎng)絡嗅探器來獲取網(wǎng)絡上傳送的Cookie


使用一些Cookie管理工具獲取內存或者文件系統(tǒng)中的Cookie


使用跨站腳本來盜取別人的Cookie


假如我們成功獲取了cookie信息,那下一步理所當然地就是要進行攻擊了


常用的攻擊步驟有:


查看Cookie信息,對Cookie信息進行分析

修改Cookie中的邏輯判斷類信息,比如一些boolean標志,01標志等等,訪問服務器,觀察服務器的反應。

修改Cookie信息中數(shù)字類型的信息,比如id, number等等這類的值,觀察服務器反應。

獲取別人的Cookie信息,然后根據(jù)別人的Cookie信息修改自己本地的Cookie信息,看服務器是否會把自己識別為其他人。


那我們應該如何防范利用Cookie進行的攻擊呢?


不要在Cookie中保存敏感信息

不要在Cookie中保存沒有經(jīng)過加密的或者容易被解密的敏感信息

對從客戶端取得的Cookie信息進行嚴格校驗

記錄非法的Cookie信息進行分析,并根據(jù)這些信息對系統(tǒng)進行改進。

使用SSL/TLS來傳遞Cookie信息



】【打印關閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇web網(wǎng)站中常見攻擊之HTTP Headers.. 下一篇web網(wǎng)站中常見攻擊之SQL注入

立足首都,輻射全球,防御吧專注云防御及云計算服務15年!

聯(lián)系我們

服務熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權所有 增值許可:京B2-20140042號
售前咨詢
公司總機:18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術支持
售后服務/財務
備案專員
緊急電話:18610088800