問(wèn):

,www.bthd2011.cn 網(wǎng)警說(shuō)存在兩個(gè)漏洞 麻煩給處理下

答:您好,已經(jīng)調(diào)整了,請(qǐng)稍后再測(cè)試下,非常感謝您長(zhǎng)期對(duì)我司的支持!

問(wèn):麻煩一下  天津這塊的網(wǎng)警說(shuō)那兩塊問(wèn)題還是沒(méi)解決  麻煩給看下

答:您好,http://www.bthd2011.cn/photo/index.php?key=&page=1"\’></textarea></script><a htef=//eye.webscan.360.cn/>webscan</a> 

我司測(cè)試這個(gè)地址現(xiàn)在已經(jīng)不能正常訪(fǎng)問(wèn),請(qǐng)核實(shí),謝謝 

問(wèn):天津的網(wǎng)警說(shuō)要按這個(gè)要求來(lái),麻煩看下

3.1 跨站腳本攻擊漏洞

方案一:

1.過(guò)濾用戶(hù)輸入的內(nèi)容,檢查用戶(hù)輸入的內(nèi)容中是否有非法內(nèi)容。如<>(尖括號(hào))、"(引號(hào))、 '(單引號(hào))、%%uFF08百分比符號(hào))、;(分號(hào))、()(括號(hào))、&(& 符號(hào))、 (加號(hào))等。

2.嚴(yán)格控制輸出

可以利用下面這些函數(shù)對(duì)出現(xiàn)xss漏洞的參數(shù)進(jìn)行過(guò)濾

1、htmlspecialchars() 函數(shù),用于轉(zhuǎn)義處理在頁(yè)面上顯示的文本。

2、htmlentities() 函數(shù),用于轉(zhuǎn)義處理在頁(yè)面上顯示的文本。

3、strip_tags() 函數(shù),過(guò)濾掉輸入、輸出里面的惡意標(biāo)簽。

4、header() 函數(shù),使用header("Content-type:application/json"); 用于控制 json 數(shù)據(jù)的頭部,不用于瀏覽。

5、urlencode() 函數(shù),用于輸出處理字符型參數(shù)帶入頁(yè)面鏈接中。

6、intval() 函數(shù)用于處理數(shù)值型參數(shù)輸出頁(yè)面中。

7、自定義函數(shù),在大多情況下,要使用一些常用的 html 標(biāo)簽,以美化頁(yè)面顯示,如留言、小紙條。那么在這樣的情況下,要采用白名單的方法使用合法的標(biāo)簽顯示,過(guò)濾掉非法的字符。

各語(yǔ)言示例:

PHP的htmlentities()或是htmlspecialchars()。

Python的cgi.escape()。

ASP的Server.HTMLEncode()。

ASP.NET的Server.HtmlEncode()或功能更強(qiáng)的Microsoft Anti-Cross Site Scripting Library

Java的xssprotect(Open Source Library)。

Node.js的node-validator。

方案二:使用開(kāi)源的漏洞修復(fù)插件。( 需要站長(zhǎng)懂得編程并且能夠修改服務(wù)器代碼 )

3.2 頁(yè)面異常導(dǎo)致本地路徑泄漏

如果WEB應(yīng)用程序自帶錯(cuò)誤處理/管理系統(tǒng),請(qǐng)確保功能開(kāi)啟;否則按語(yǔ)言、環(huán)境,分別進(jìn)行處理:

1.如果是PHP應(yīng)用程序/Apache服務(wù)器,可以通過(guò)修改php腳本、配置php.ini以及httpd.conf中的配置項(xiàng)來(lái)禁止顯示錯(cuò)誤信息:

修改php.ini中的配置行:display_errors = off

修改httpd.conf/apache2.conf中的配置行:php_flag display_errors off

修改php腳本,增加代碼行:ini_set('display_errors', false);

2.如果是IIS并且是支持aspx的環(huán)境,可以在網(wǎng)站根目錄新建web.config文件(存在該文件則直接修改)。

答:您好,已經(jīng)幫您加了代碼過(guò)濾,非常感謝您長(zhǎng)期對(duì)我司的支持!

問(wèn):這是網(wǎng)警發(fā)給我的信息  麻煩您看下

頁(yè)面路徑泄露漏洞整改成功,但是跨站腳本攻擊漏洞還是存在

http://www.bthd2011.cn/news/index.php?author=&catid=0&key=&myord=uptime&page=1&showdate=&showtj=&myshownums="'></textarea></script>< a href= >webscan</ a>

您訪(fǎng)問(wèn)這個(gè)鏈接

點(diǎn)擊圖片中我圈出的位置會(huì)發(fā)生跳轉(zhuǎn)的

雖然跳轉(zhuǎn)的頁(yè)面被關(guān)了,但是那些違法人員可以植入另外的頁(yè)面,進(jìn)行跳轉(zhuǎn)

答:您好,已經(jīng)處理,再測(cè)試下,非常感謝您長(zhǎng)期對(duì)我司的支持!

更多關(guān)于云服務(wù)器域名注冊(cè),虛擬主機(jī)的問(wèn)題,請(qǐng)?jiān)L問(wèn)三五互聯(lián)官網(wǎng):www.shinetop.cn
贊(0)
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享網(wǎng)絡(luò)內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀(guān)點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。郵箱:3140448839@qq.com。本站原創(chuàng)內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明出處:三五互聯(lián)知識(shí)庫(kù) » www.bthd2011.cn 網(wǎng)警說(shuō)存在兩個(gè)漏洞 麻煩

登錄

找回密碼

注冊(cè)

主站蜘蛛池模板: 日本免费人成视频在线观看| 国产一区二区三区四区激情| 精品国产亚洲一区二区三区| 国产精品高清一区二区三区| 丝袜人妻一区二区三区网站| 国内自拍视频在线一区| 日本高清一区免费中文视频| 日本无人区一区二区三区| 少妇人妻偷人免费观看| 日本一道一区二区视频| 在线观看免费人成视频色| 女人被爽到高潮视频免费国产| 国产精品久久久久久久久鸭| 国精品91人妻无码一区二区三区| 99久久国产福利自产拍| 耒阳市| 亚欧洲乱码视频一二三区| 欧美福利电影A在线播放| 亚洲欧美中文日韩V在线观看| 亚洲码亚洲码天堂码三区| 一区二区三区四区亚洲自拍| 一级国产在线观看高清| 国产办公室秘书无码精品99| 激情综合五月丁香亚洲| 蒲江县| 国产精品福利自产拍久久| 久久96热在精品国产高清| 亚洲高清乱码午夜电影网| 亚洲人精品午夜射精日韩| 国内精品久久人妻无码妲| 色综合色狠狠天天综合网 | 国产蜜臀av在线一区二区| 久久精品蜜芽亚洲国产AV| 麻豆蜜桃av蜜臀av色欲av| 四虎精品视频永久免费| 自拍偷在线精品自拍偷免费| 依依成人精品视频在线观看| 4399理论片午午伦夜理片| 高清性欧美暴力猛交| 国产成人亚洲综合图区| 2021亚洲va在线va天堂va国产 |