<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    當柳上原的風吹向天際的時候...

    真正的快樂來源于創造

      BlogJava :: 首頁 :: 聯系 :: 聚合  :: 管理
      368 Posts :: 1 Stories :: 201 Comments :: 0 Trackbacks
    Web應用的安全性一直有一個先天缺陷,即http基本就是明碼傳遞,這個缺陷可以讓后臺做的諸多加密工作一朝崩塌,下面以一個實際例子來說明。

    我們還是用TCPMon來截獲http請求,看從中能否找到有用的信息,下面的Http請求來自很多網站都有的注冊和登錄頁面。TCPMon的具體方法請參照:如何用Apache TCPMon來截獲SOAP消息

    下面是用戶注冊頁面,我們向其中輸入了一點信息:

    點擊“提交按鈕后”,我們在TCPMon中可以截獲這樣的內容.



    下面是登錄頁面:


    點擊“登錄”按鈕后,TCPMon截獲的內容如下:


    上面兩個字符串:
    name=%E5%88%98%E5%A4%87&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=%E6%8F%90%E4%BA%A4
    name=%E5%88%98%E5%A4%87&pswd=123456&submitBtn=%E7%99%BB%E5%BD%95

    已經暴露了不少信息,我們再轉碼一下會全部暴露出來:
    System.out.println(URLDecoder.decode("name=%E5%88%98%E5%A4%87&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=%E6%8F%90%E4%BA%A4","utf-8"));
            System.out.println(URLDecoder.decode("name=%E5%88%98%E5%A4%87
    &pswd=123456&submitBtn=%E7%99%BB%E5%BD%95","utf-8"));

    輸出如下:
    name=劉備&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=提交
    name=劉備
    &pswd=123456&submitBtn=登錄

    也就是說,我們在表單中輸入的內容,已經完全出現在http請求中。只要加一個網絡嗅探器(sniffer)來收集網絡上傳遞的數據報的相關信息,再加以少許處理,所有私密信息都將被發現。
    posted on 2010-12-11 11:55 何楊 閱讀(1234) 評論(0)  編輯  收藏

    只有注冊用戶登錄后才能發表評論。


    網站導航:
     
    主站蜘蛛池模板: 无码人妻久久一区二区三区免费 | 亚洲精品自产拍在线观看动漫| 亚洲av综合日韩| 在线免费观看一级片| 在线观看日本亚洲一区| 黄色成人网站免费无码av| 亚洲国产日韩精品| 午夜电影免费观看| 美女尿口扒开图片免费| 亚洲国产成人VA在线观看| 一区二区在线视频免费观看| 亚洲熟女一区二区三区| 久久综合九色综合97免费下载| 亚洲人成在线影院| 日韩视频在线精品视频免费观看| 亚洲国产电影在线观看| 日韩视频在线免费| 全部在线播放免费毛片| 亚洲Av永久无码精品三区在线| 色欲色香天天天综合网站免费| 亚洲国产综合第一精品小说| 拨牐拨牐x8免费| 一级毛片免费观看不收费| 日韩亚洲一区二区三区| 99久久99这里只有免费费精品| 亚洲国产成人久久一区二区三区| 免费一级做a爰片性色毛片| 任你躁在线精品免费| 亚洲日本香蕉视频| 国产zzjjzzjj视频全免费 | 国产在线观看免费视频播放器| 一级做性色a爰片久久毛片免费| 久久亚洲AV无码精品色午夜麻| 黄页网站免费在线观看| 香港一级毛片免费看| 久久噜噜噜久久亚洲va久| 青青青国产在线观看免费网站| 菠萝菠萝蜜在线免费视频| 久久亚洲中文字幕精品有坂深雪| 永久久久免费浮力影院| 国产麻豆一精品一AV一免费|