Facebook Sharer
选择您要替换的背景颜色:
【农历新年】背景图片:
个性化设定
 注册  找回密码
123
返回列表 发新帖
楼主: bluecloud08
打印 上一主题 下一主题

http header injection

 关闭 [复制链接]

6

主题

1

好友

745

积分

青铜长老

Rank: 7Rank: 7Rank: 7Rank: 7Rank: 7Rank: 7Rank: 7

21#
发表于 2009-9-17 02:57 PM |只看该作者
原帖由 Super-Tomato 于 2009-9-16 11:56 PM 发表


$_SERVER 的 inject 是不能, 但能夠讓 SERVER 在必要的時候取得錯誤訊息, 這樣就有可能找出漏洞
例子

哦,我还以为 _SERVER 都能直接 inject 。


回复

使用道具 举报

1

主题

0

好友

245

积分

支柱会员

Rank: 4Rank: 4Rank: 4Rank: 4

22#
发表于 2010-5-11 02:00 PM |只看该作者
无聊之下爬了爬文,看到这篇,就大炮上几句

举几个 http header injection :
1. 某些backend设定了ip验证与访问,http header injection可以做到修改ip绕过验证
2. 当我们读取$_SERVER函数,并写入数据库的时候,如果没有进行过滤,就会发生SQL injection的状况,如使用$_Server 读取用户IP并把该IP记录进database
3. 许多网站r会通过header读取客户的web bowser(user agent)版本,并显示出来,如果过滤不严,把我们的user agent换成恶意代码,如 <script>alert("XSS");</script>,就会带来威胁
4. 还有就是当我们上传文件的时候,可以通过header把上传的文件后叠改成可执行文件,如果只是在客户端进行验证,其后果是非常严重的。。
5. .............

引用某位安全界人士的话,所以从客户端传送的质料都是有害的,所有质料最好都进行过滤,就能预防这些injection的发生


回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

JBTALKS.CC |联系我们 |隐私政策 |Share

GMT+8, 2025-1-11 08:08 PM , Processed in 0.084605 second(s), 20 queries .

Powered by Discuz! X2.5

© 2001-2012 Comsenz Inc.

Ultra High-performance Dedicated Server powered by iCore Technology Sdn. Bhd.
Domain Registration | Web Hosting | Email Hosting | Forum Hosting | ECShop Hosting | Dedicated Server | Colocation Services
本论坛言论纯属发表者个人意见,与本论坛立场无关
Copyright © 2003-2012 JBTALKS.CC All Rights Reserved
合作联盟网站:
JBTALKS 马来西亚中文论坛 | JBTALKS我的空间 | ICORE TECHNOLOGY SDN. BHD.
回顶部