今日精选 ·绝对解密 XP系统中隐藏的10个秘密 ·Windows系统文件详解【大全】 ·配置Windows Server 2008高级防火墙 ·带你现场体验专业服务器机房 ·屏蔽五项功能 让Windows XP极速狂飙 ·木马免杀技术大盘点 ·如何让无线路由信号更强更广 ·各大路由器默认密码(完美汇总经典版) ·如何构建安全的入侵检测系统 ·电脑故障维修判断指导大全(联想内部文件) >>>>
编程开发  Java | .Net | C/C++ | Delphi | VC/VB | XML | ASP | PHP
数据库  Oracle | Mysql | DB2 | Sql server
应用方案 无线网络方案 | 有线网络方案 

网管天地  网吧管理 | 路由器 | 交换机 | 服务器
网络安全  黑客技术 | 病毒漏洞 | 网站安全 | 服务器安全 | 入侵防御 | 防火墙
操作系统 Linux/Unix | Windows 
相关文章
没有相关文章
您现在的位置: 企业网络安全 >> 文章·资讯 >> 互联网安全 >> 黑客攻防 >> 文章正文
攻陷AJAX
作者:未知 文章来源:本站原创 点击数: 更新时间:2007-8-7 13:27:21
网络安全人员SPI Dynamics在黑帽大会上展示如何攻陷AJAX网站,呼吁开发人员要多加注意AJAX的安全性。

  近来Web 2.0概念大行其道,而为了提供Web 2.0服务,网站业者大量使用AJAX(Asynchronous JavaScript and XML)技术建置网站,以让网站与使用者之间的互动更为顺畅。

  透过AJAX建置网站的一个重要特性为─它允许在使用者输入一个要求或数据时,网页只需要重新更新特定部份,而不用全页更新,而当中的一个关键是使用者的浏览器可与网站服务器互动,取得服务器中的部份数据,让服务器不用担负整个网页的更新。

  只是,这样的特性亦扩大使用者端的权限及存取服务器数据的能力,让黑客有机可趁。

  SPI Dynamics研究人员Billy Hoffman及Bryan Sullivan利用现今大多数AJAX开发人员所用的技术建置了一个假想的旅游网站─HackerVacations.com,网站上提供饭店或机票的 订购服务,然后在黑帽会议上展示如何攻陷该网站,例如在没有付钱或是付了较少钱的情况下仍能订位或购票成功。

  Billy Hoffman说,比起传统的网站应用程序,AJAX应用程序在客户端执行更多的程序,这让黑客可以了解AJAX应用程序的功能,包括功能名称、数据格 式、控制回圈及数据储存方式等,而那些建置在基础架构上的离线AJAX应用程序,像是Google Gears或Dojo等可能更容易引发数据泄露。

  Bryan Sullivan表示,AJAX应用程序同时结合了传统网站应用程序及桌面应用程序最好的可用性,只是,它一样也承受了来自两个平台的安全问题,AJAX实际上是一个潜在安全漏洞的完美风暴。

  SPI Dynamics为一专门提供网站应用程序或网络服务安全解决方案的业者,今年3月也曾在ShmooCon黑客会议中展示了Javascript攻击程 式。Javascript也是Web 2.0网站主要的建置工具之一,当时Billy Hoffman展示了用JavaScript所开发的Jikto漏洞侦测工具,它可侦测网站或在线应用程序的漏洞,还能加载使用者浏览器中,并搜集使用者 计算机中的数据,再将这些漏洞及个人资料回传到黑客手中


免责声明:作品版权归所属媒体与作者所有!!本站刊载此文不代表同意其说法或描述,仅为提供更多信息。如果您认为我们侵犯了您的版权,请告知!本站立即删除。有异议请联系我们。
文章录入:admin    责任编辑:admin 
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
| 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告 |