首页 > 其他分享 >220829-漏洞分类再深入

220829-漏洞分类再深入

时间:2022-08-29 20:46:53浏览次数:60  
标签:导致 错误 分类 用户 问题 漏洞 220829 输入

本篇文章针对漏洞分类问题进行深入的理解和分析。
在《网络安全漏洞分类分级指南》(GB/T 30279-2020)中,对漏洞分了4大类。

第一类 代码问题

简单来说,就是程序员在写代码的时候,因为知识的局限性导致代码没有写正确。代码问题是非常的常见,常见是写程序设计的逻辑问题。针对这个大类,细分了好多个小类:

1、输入验证错误

输入验证错误,简单来讲,就是程序没有对用户的输入进行校验,或者没有进行正确的校验,导致产生的漏洞。这里面又细分了好多类:

  1. 缓冲区溢出错误:在内存执行操作的时候,对用户的输入没有做正确的边界验证,会存在用户输入过长或者特殊,导致向其他的内存位置执行了错误的读写操作。缓冲区溢出、堆溢出漏洞就是指的这类漏洞。
  2. 注入:用户构造输入(命令、数据结构、字符串等)的时候,缺乏对用户输入数据的正确验证,导致没有过滤掉用户输入中一些特殊的元素,从而引发解析或者解释错误。注入又分为好几类:字符串注入(用户的恶意输入是个字符串)、命令注入(用户的恶意输入是一个命令)、代码注入(用户的恶意输入是一个代码)、SQL注入(用户的恶意输入是一个SQL语句)、跨站脚本(用户的恶意输入是一个脚本)。
  3. 路径遍历:用户的输入中包含了某个特殊的路径,因为没有正确的过滤资源或者路径中的特殊元素,导致访问了受限目录之外的位置。
  4. 后置链接:用户的输入中包含了某个特殊的文件名因为没有正确的过滤非预期资源的链接或者文件名,导致访问了错误、非授权的文件路径。
  5. 跨站请求伪造:在WEB应用中,没有充分验证请求是否来自可信/真实用户,导致服务器执行了伪造成客户端后发来的恶意请求/代码。跨站请求伪造这块可以再深入了解一下

2、授权问题

  1. 信任管理问题:系统存在默认密码、直接写死在程序内的密码(硬编码密码)、直接写死在程序内的证书(硬编码证书),导致存在被攻击者获取、利用的可能。
  2. 权限许可和访问控制问题:没有做有效的访问控制或者权限许可导致的问题。

3、数字错误

没能正确计算、转换所产生的数字,导致的整数溢出、符号错误等漏洞。

4、竞争条件问题

并发运行环境中,一段并发的代码需要互斥的访问共享资源,没有做好互斥导致的问题。

5、加密问题

没有正确的使用密码算法,导致内容未正确加密、弱密码、铭文存储敏感信息等问题。

6、资源管理错误

对系统资源(如内存、磁盘、文件、CPU等)的错误管理导致的漏洞。

7、处理逻辑问题

写代码过程中,因为处理逻辑实现问题或者分支覆盖不全面导致的问题。

8、数据转换问题

程序处理上下文因对数据类型、编码、格式、含义等理解不一致导致的安全问题。

9、未声明功能

通过测试接口、调试接口等可执行未授权功能导致的安全问题。例如测试接口在测试阶段可用,到了正式上线之后依然可用,最常见的是swagger未授权访问漏洞,可能会被攻击者用来显示一些敏感信息。

第二类 配置错误

在使用过程中,因为配置参数、配置文件不当,或者采取不安全的默认配置导致的安全漏洞。

第三类 环境问题

因受影响组件部署运行环境的原因导致的安全问题。这个其实每台看明白

其他

暂无法将漏洞归入上述任何类别,或者没有足够充分的信息对其进行分类,或者漏洞细节暂未指明。

标签:导致,错误,分类,用户,问题,漏洞,220829,输入
From: https://www.cnblogs.com/dongdongdong8001/p/16637286.html

相关文章

  • 220829-Burpsuite的工作原理
    扩展:网络流量监控一般有两种模式:一种是串联模式,另一种是旁路镜像模式。串联模式下,流量会依次经过监控设备、被监控设备,二者之间是一个串行的关系。旁路镜像模式下,流量会经......
  • 渗透测试 vs 漏洞扫描:差异与不同
    渗透测试和漏洞扫描常常被混淆,这两者都通过探索系统来寻找IT基础架构中的弱点及易受攻击的地方。阅读本文,带你了解两者之间的差异与不同。手动vs自动渗透测试是一种......
  • 分类数据展示功能_缓存优化_分析
    分类数据展示功能_缓存优化_分析对数据进行一个缓存优化,分析发现:分类的数据在每一次页面加载后会重新请求数据库来加载,对数据库的压力比较大,而且这数据不会经常发送......
  • 分类数据展示功能_实现_后台代码、分类数据展示功能_实现_前台代码
    分类数据展示功能_实现_后台代码CategoryServlet@WebServlet("/categoryServlet")publicclassCategoryServletextendsBaseServlet{/***查询所以的方法......
  • UserServlet页面抽取、分类数据展示功能_分析
    UserServlet页面抽取  packagecn.itcast.travel.web.servlet;importcn.itcast.travel.domain.ResultInfo;importcn.itcast.travel.domain.User;importcn.itcast.......
  • CVE-2017-7921 海康威视(Hikvision)摄像头漏洞复现
    今天看到了海康威视又出了新漏洞——CVE-2021-36260,突然心血来潮想要复现一下,结果搜到了一个旧的漏洞——CVE-2017-7921,而且发现仍然有不少海康威视摄像头后台没有修补这个......
  • 文件包含漏洞
    文件包含漏洞漏洞原理服务器执行PHP文件时,可以通过文件包含函数加载另一个文件中的PHP代码,并且当PHP来执行。但如果文件包含函数加载的参数没有经过过滤或者严格的定义,可......
  • 文件上传漏洞
    文件上传文件上传漏洞是指文件上传功能没有对上传的文件做合理严谨的过滤,导致用户可以利用此功能,上传能被服务端解析执行的文件,并通过此文件获得执行服务端命令的能力。......
  • Windows RDP的RCE漏洞分析和复现(CVE-2019-0708)
    0x00漏洞描述Windows系列服务器于2019年5月15号,被爆出高危漏洞,该漏洞影响范围较广如:windows2003、windows2008、windows2008R2、windowsxp系统都会遭到攻击,该服务器漏......
  • CTF 未分类题目 WriteUp
    MiscMASKzip相关考点,掩码攻击,明文攻击等base32=>base64=>保存为zip。解压出hint提示ZZLT123???AdvancedArchivePasswordRecovery掩码攻击,得到密码ZZLT12......