码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • awvs 中低危漏洞


    低危

    •     X-Frame-Options Header未配置

            查看请求头中是否存在X-Frame-Options Header字段

    •     会话Cookie中缺少secure属性(未设置安全标志的Cookie)

            当cookie设置为Secure标志时,它指示浏览器只能通过安全SSL/TLS通道访问cookie。

    •     未设置HttpOnly标志的Cookie

            当cookie设置为HttpOnly标志时,它指示浏览器cookie只能由服务器访问,保护cookie而不能由客户端脚本访问

    •     可能的敏感文件

            这个洞有高危有低危,如果数据中存在账号密码等重要信息并且关联起来,可算高危。如果只是文件路径,或者一些普通信息,算低危~高危

     中危

    •     启用TLS 1.0(myssl.com)

            开启TLS1.0将导致PCI DSS不合规。
                存在漏洞

    •     使用RC4密码套件

            攻击者可以在特定环境下只通过嗅探监听就可以还原采用RC4保护的加密信息中的纯文本,导致账户、密码、信用卡信息等重要敏感信息暴露,并且可以通过中间人进行会话劫持。
    128就是有漏洞

    •     存在POODLE攻击(启用了SSLv3协议)

            支持就是存在漏洞

    •     脆弱的Javascript库(javascript跨站脚本)

            jQuery 3.4.0 以上版本不受漏洞影响。

    •  页面上的错误消息

    •     开启TRACE方法

            在此Web服务器上启用了HTTP TRACE方法。如果Web浏览器中存在其他跨域漏洞,则可以从任何支持HTTP TRACE方法的域中读取敏感的标头信息。
                

    •     JetBrains IDE workspace.xml文件泄露

            这个漏洞具体是指目录下存在/.idea/文件夹,通过workspace.xml,可直接获取整个工程的目录结构,为后续渗透中收集信息。

    •     jQuery跨站脚本

            攻击者使用.hash选择元素时,通过特制的标签,远程攻击者利用该漏洞注入任意web脚本或HTML。在jQuery 1.6.3及之后得到修复。

  • 相关阅读:
    OpenGL 图像绿幕抠图
    springboot整合SpringSecurity并实现简单权限控制
    正式发布!万应低代码入选中国信通院《2023高质量数字化转型技术解决方案集》
    JS如何反转字符串以及如何将数字转换为数字数组
    【SLAM论文笔记】PL-EVIO笔记(中)
    NLP——分布式语义 Distributional Semantics:Word Vectors;Word2Vec
    推荐 4 个开源小程序
    h5和微信小程序实现拍照功能(其中h5暂时无法调用闪光灯)
    03 使用阶段 Latex文章编辑
    教你如何正确运营小红书账号,纯干货!
  • 原文地址:https://blog.csdn.net/2301_79194110/article/details/133712669
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号