OWASP 十大网站安全风险 (一): 注入攻击
OWASP是 open web application security project 的缩写。这个系列主要介绍这十个最多被攻击的安全漏洞。
OWASP 十大信息安全主题 注入攻击 (Injection) 无效身份认证(Broken Authentication) 敏感信息泄漏(Sensitive Data Exposure) XML外部处理器漏洞(XML External Entities (XXE)) 无效存取控管(Broken Access Control) 错误设置安全系统(Security Misconfiguration) 跨站攻击(Cross-Site Scripting (XSS)) 不安全的反序列化漏洞(Insecure Deserialization) 使用已有漏洞元件(Using Components with Known Vulnerabilities) 日志和监控不足风险(Insufficient Logging and Monitoring) 注入攻击 注入攻击是指在SQL, NoSQL, 系统命令, 和 LDAP等注入时候, 非安全的数据作为命令或者语句传入到解释器中,这些攻击者的 敌对数据可以骗过解释器,在没有授权的情况下执行一些危险命令或者取得数据
了解注入攻击 首先要考虑到,外部用户, 内部用户, 管理员等都可能给系统发送非安全信息。当攻击者给解释器发送敌对数据的时候,注入 攻击就发生了。
注入漏洞是非常普遍的,尤其是老旧系统。 最可能出现的地方包括SQL, LDAP, XPath, OS 命令, XML parsers, smtp headers, Expression languages, ORM语句, OGNL(object graph navigation library)等等.