Linux Web系统上常见安全漏洞浏览

运维 服务器运维
在执行漏洞评估和渗透测试时,我们通常纠结于操作系统级别的漏洞,最终忽视了Layer 7问题。由于在远程登录和SSH的Linux系统上存在许多攻击面,因此这是一个非常危险的陷阱。

在执行漏洞评估和渗透测试时,我们通常纠结于操作系统级别的漏洞,最终忽视了Layer 7问题。由于在远程登录和SSH的Linux系统上存在许多攻击面,因此这是一个非常危险的陷阱。事实上,在我看来,多数基于Linux的缺陷位于应用层。可能是Apache、PHP或OpenSSL,或者只是一般的错误配置,如果漏洞可以通过HTTP访问,那就更危险了。

常见的漏洞有SQL攻击和跨站点脚本,对于Linux Web安全来说还有更多。下面列出的是我经常看见的基于Linux的系统上的其他Web安全漏洞,供你参考,便于降低与Web相关的风险:

PHP代码入侵会允许恶意代码直接执行。我见到过服务器端脚本引擎接受未过滤的PHP输入,运行在服务器上,提供系统级别的服务器访问。

使用HTTP GET请求而不是POST请求通过用户名和密码。这个缺点能造成允许Web应用和操作系统级别的特权扩展。

密码弱连同入侵者锁定的缺少。我曾发现使用自动的密码破解者,如Brutus和旧有的登录猜测器,通常,当出现弱登录时,获取在Web站点或应用的未授权访问非常简单。

弱的文件和目录权限会允许系统列举。我常发现备份或测试文件包含旧有和未经维护的代码,提供了不是每个人都需要看见的信息。

责任编辑:张玉 来源: TechTarget中国
相关推荐

2019-03-26 15:57:17

智汇华云安全漏洞

2009-01-08 19:06:00

服务器安全Web服务器

2010-08-30 13:07:31

2013-12-03 10:07:12

浏览器浏览器安全插件

2009-02-17 14:07:21

2010-03-05 15:46:05

2015-03-19 09:36:39

2010-03-16 09:27:31

2010-08-30 09:50:34

2015-07-09 09:35:37

2012-09-03 14:22:02

2011-09-28 10:25:23

2009-12-07 09:55:12

2009-11-06 10:09:55

2010-12-13 11:19:02

2011-03-31 13:46:51

2010-07-26 15:37:12

telnet安全漏洞

2009-03-08 09:52:49

Firefox浏览器漏洞

2009-12-15 17:21:10

BackTrack检查

2021-04-04 22:48:20

Linux网络安全、漏洞
点赞
收藏

51CTO技术栈公众号