一、什么是通过错误消息导致的信息暴露缺陷?
软件会生成一条错误消息,其中包含有关其环境,用户或关联数据的敏感信息。
二、通过错误消息导致的信息暴露缺陷构成条件有哪些?
敏感信息本身可能是有价值的信息(例如密码),或者对于发起其他更严重的攻击可能很有用。该错误消息可能以不同的方式创建:
1、自生成的:源代码显式构造错误消息并将其传递
2、外部生成的:外部环境(例如语言解释器)处理错误并构造自己的消息,其内容不受程序员的直接控制。
三、通过错误消息导致的信息暴露缺陷会造成哪些后果?
通常,这可能会泄露敏感信息,也可能会被用于后续的攻击,也可能存储在服务器中的私人信息中。
四、通过错误消息导致的信息暴露缺陷的防范和修补方法有哪些?
内部处理异常,不向用户显示包含潜在敏感信息的错误。如果必须对错误进行详细跟踪,请在日志消息中捕获错误,但是要考虑如果攻击者可以查看日志消息,会发生什么情况。避免以任何形式记录高度敏感的信息,如密码。
五、通过错误消息导致的信息暴露缺陷样例:
用 软件代码安全检测工具检测上述程序代码,则可以发现代码中存在着“通过错误消息导致的信息暴露” 导致的代码缺陷,如下图:
通过错误消息导致的信息暴露缺陷在CWE中被编号为CWE-209:Generation of Error Message Containing Sensitive Information
猜你还喜欢
- 07-08九年专业安全团队承接渗透入侵维护服务
- 08-06SQLMAP的注入命令以及使用方法
- 08-03白帽故事汇:网络安全战士从来不是「男生」的专利
- 07-27编辑器漏洞手册
- 07-12web安全之如何全面发现系统后台
- 02-22常见Web源码泄露总结
- 07-25网站后台登陆万能密码
- 07-23破解emlog收费模板“Begin”
- 03-21黑客如何破解wifi密码
- 01-12批量检测SQL注入
- 最新文章
- 随机文章
-
- web.config文件上传技术研究
- 使用Google进行批量SQL注入扫描
- Findomain:一款基于透明日志来搜索子域名的跨平台工具
- 挖洞经验 | 绕过WAF限制利用php:方法实现OOB-XXE漏洞利用
- 用Golang打造一款便携式网络拓扑可视化的工具
- 漏洞扫描技巧之Web漏洞扫描器研究
- HTTP被动扫描代理的那些事
- 针对MySQL数据库的勒索病毒预警
- Google.org点击劫持DOM XSS
- 记一次QQ本地快捷登录漏洞复现
- 当SQL注入遇到诡异的编码问题
- WordPress插件中的XSS漏洞的复现分析与利用
- phpStudy后门简要分析
- 域渗透总结
- metinfo 6.2.0正则匹配不严谨导致注入+getshell组合拳
- AuthCov:一款功能强大的开源Web应用程序授权爬行和扫描工具
- 记一次利用00进行短信轰炸的渗透手法
- 某通信工具收费表情安全性研究
- 通过Shodan发现目标应用Marathon服务的RCE漏洞
- ThinkPHP5.1.X反序列化利用链
- 热门文章
-
- 九年专业安全团队承接渗透入侵维护服务
- Stuxnet纪录片-零日 Zero.Days (2016)【中文字幕】
- Emlog黑客站模板“Milw0rm”发布
- SQLMAP的注入命令以及使用方法
- 白帽故事汇:网络安全战士从来不是「男生」的专利
- 编辑器漏洞手册
- web安全之如何全面发现系统后台
- 常见Web源码泄露总结
- 深入理解JAVA反序列化漏洞
- cmseasy前台无需登录直接获取敏感数据的SQL注入(有POC证明)
- 网站后台登陆万能密码
- 黑客怎样简单入侵别人手机,黑客是如何入侵手机的?
- 黑麒麟2016渗透培训系列教程
- 破解emlog收费模板“Begin”
- 那些强悍的PHP一句话后门
- Android平台渗透测试套件zANTI v2.5发布(含详细说明)
- 渗透工具BackTrack与KaliLinux全套视频教程
- Python列为黑客应该学的四种编程语言之一 初学者该怎么学
- CVE-2017-11882漏洞复现和利用
- 恶意程序报告在线查询工具
- 文章标签
-