当前位置:首页 » 服务器技术
开发技术指南» 文章正文
    引言: 从现在的网络安全来看,大家最关注和接触最多的WEB页面漏洞应该是
 

 

 ·php安全配置(1)    »显示摘要«
    摘要:一、web服务器安全 php其实不过是web服务器的一个模块功能,所以首先要保证web服务器的安全。当然web服务器要安全又必须是先保证系统安全,这样就扯远了,无穷无尽。php可以和各种web服务器结合,这里也只讨论apache。非常建议以chroot方式安装启动apache,这样即使apache和php及其脚本出现漏洞,受影响的也只有这个禁锢的系统,不会危害实际系统。但是使用chroot的apache后,给应用也会带来一定的麻烦,比如连接mysql时必须......
 ·php安全策略    »显示摘要«
    摘要: php是一种功能强大的语言和解释器,无论是作为模块方式包含到web服务器里安装的还是作为单独的cgi程序程序安装的,都能访问文件、执行命令或者在服务器上打开链接。而这些特性都使得php运行时带来安全问题。 开始阅读 查看评论 php最初是被称作personal home page,后来随着php成为一种非常流行的脚本语言,名称也随之改变了,叫做professional hypert......


PHP网站漏洞的相关总结

从现在的网络安全来看,大家最关注与接触最多的web页面漏洞应该是asp了,在这方面,小竹是专家,我没发言权.然而在php方面来看,也同样存在很严重的安全问题,但是这方面的文章却不多.在这里,就跟大家来稍微的讨论一下php页面的相关漏洞吧

【相关文章:自由软件及非自由软件的种类

我对目前常见的php漏洞做了一下总结,大致分为以下几种:包含文件漏洞,脚本命令执行漏洞,文件泄露漏洞,sql注入漏洞等几种.当然,至于cookie欺骗等一部分通用的技术就不在这里讨论了,这些资料网上也很多.那么,我们就一个一个来分析一下怎样利用这些漏洞吧! 【扩展阅读:正则表达式

【扩展信息:在.NET中杀死Word,Excel等进

首先,我们来讨论包含文件漏洞.这个漏洞应该说是php独有的吧.这是由于不充分处理外部提供的恶意数据,从而导致远程攻击者可以利用这些漏洞以web进程权限在系统上执行任意命令.我们来看一个例子:假设在a.php中有这样一句代码:

iew,x-cart等等一些.

接着,我们再来看一下脚本命令执行漏洞.这是由于对用户提交的uri参数缺少充分过滤,提交包含恶意html代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。我们也举个例子:在php transparent的php php 4.3.1以下版本中的index.php页面对phpsessid缺少充分的过滤,我们可以通过这样的代码来达到攻击的目的:

http://web/index.php?phpsessid="> ... 在script里面我们可以构造函数来获得用户的一些敏感信息.在这个漏洞方面相对要少一点,除了php transparent之外还有:php-nuke,phpbb,php classifieds,phpix,ultimate php board等等.

再然后,我们就来看看文件泄露漏洞了.这种漏洞是由于对用户提交参数缺少充分过滤,远程攻击者可以利用它进行目录遍历攻击以及获取一些敏感信息。我们拿最近发现的phpmyadmin来做例子.在phpmyadmin中,export.php页面没有对用户提交的´what´参数进行充分过滤,远程攻击者提交包含多个´../´字符的数据,便可绕过web root限制,以web权限查看系统上的任意文件信息。比方说打入这样一个地址:export.php?what=../../../../../../etc/passwd%00 就可以达到文件泄露的目的了.在这方面相对多一点,有:myphpnuke,mcnews等等.


...   下一页
 ·php在web开发领域的优势     »显示摘要«
    摘要:在多数web开发者眼中,asp和jsp都被认为是领跑者,而php却被认为是个弱小的“挣扎者”,或者说它是一门被贬低为业余者才使用的语言,不值得参与企业web开发的竞争。在我看来,php没有被当作竞争者的理由是评论者缺乏对它的了解,而且也不了解用于web开发的其他操作系统。和一些观点相反,windows不再占有web虚拟主机服务市场的最大份额,我猜想它在web开发这一领域里也在被摧城拔寨。在企业开发里为什么没有php?很显然,php被......
» 本期热门文章:

©2000-2007 All Rights Reserved. 最佳浏览:1024X768 MSIE