<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    當(dāng)柳上原的風(fēng)吹向天際的時(shí)候...

    真正的快樂(lè)來(lái)源于創(chuàng)造

      BlogJava :: 首頁(yè) :: 聯(lián)系 :: 聚合  :: 管理
      368 Posts :: 1 Stories :: 201 Comments :: 0 Trackbacks
    注:下文涉及一種Web入侵方式的古老方法,即利用Cookie冒充已登錄用戶。熟知此方法的朋友請(qǐng)退散。

    我們?cè)谧鯳eb應(yīng)用時(shí),習(xí)慣把用戶信息放到Session中,而這一舉措,實(shí)際上有較大的潛在危險(xiǎn)性,如果別人知道了我們的session id,就可能利用它以我們的身份進(jìn)入Web應(yīng)用。因?yàn)閟ession的數(shù)據(jù)雖然存在于服務(wù)器中,但識(shí)別客戶端各自的數(shù)據(jù)還是靠存放在客戶端的session Id的,如果有人以某個(gè)已登錄的用戶的session Id進(jìn)入Web應(yīng)用,那么他就會(huì)被當(dāng)作那個(gè)用戶,下文將展示這一過(guò)程。

    首先,我們讓某個(gè)用戶正常登錄一個(gè)位于Tomcat上的應(yīng)用,注意右上角的用戶名的顯示:



    再取得他的session Id。這一步實(shí)際上有很多途徑取到,比如url中有時(shí)帶有它,Struts做前端的e
    Web應(yīng)用就時(shí)常可見(jiàn);本地cookie中可以找到它,這個(gè)用程序就能知道,用js也行(使用document.cookie);用嗅探器也可以獲得它,這個(gè)嗅探器可以放在想冒充用戶的機(jī)器或是網(wǎng)關(guān)上。下面使用了TCPMon得到其session id(具體使用方法請(qǐng)參考 http://www.tkk7.com/heyang/archive/2010/12/10/340294.html)。

    上面高亮的文字部分就是“關(guān)羽”這個(gè)用戶的session id。

    現(xiàn)在,url “http://localhost:8080/ProjectManager/GotoModifyUserPage.do” 和session id“4DC291FC36B2392BE440F70E5B3AA49D” 我們已經(jīng)得到,接下來(lái)就是用它們來(lái)進(jìn)入web應(yīng)用了。

    一般的瀏覽器沒(méi)有可供輸入 session id的地方,但從原理來(lái)看我們知道這并不復(fù)雜,因?yàn)閔ttp是基于文本的,只要有工具能把Url和cookie捏合起來(lái)成文本并發(fā)送就可以了,WebTool就是這樣的一款工具,你可以從http://www.hackline.net/a/soft/tools/2010/0603/4198.html  來(lái)獲得它。

    得到下載文件解開(kāi)包,執(zhí)行里面的WebTool 4.2.exe,點(diǎn)擊其菜單“設(shè)置”-->“自定義cookie瀏覽”,使其成為勾選狀態(tài),然后在地址欄輸入http://localhost:8080/ProjectManager/GotoModifyUserPage.do,左下方的cookie處輸入4DC291FC36B2392BE440F70E5B3AA49D,然后點(diǎn)擊右上方的“Get”按鈕,你將看到以下畫面:


    好了,看看其右上方把,用戶名“關(guān)羽”已經(jīng)顯示出來(lái)了。我們這會(huì)不用得知關(guān)羽的密碼也能以他的身份開(kāi)始操作了,這就是冒充session id做到的。

    好了,感謝您看到這里。可見(jiàn),常規(guī)Web應(yīng)用還是比較脆弱的,但這種入侵方式也好防范,將協(xié)議改成改成https就可以了(請(qǐng)參考 http://www.tkk7.com/heyang/archive/2010/12/13/340500.html)。另希望有人不要把上文的技巧用到不該用的地方,去動(dòng)本不該屬于自己的東西是危險(xiǎn)而徒勞的。
    posted on 2010-12-14 17:14 何楊 閱讀(2104) 評(píng)論(0)  編輯  收藏

    只有注冊(cè)用戶登錄后才能發(fā)表評(píng)論。


    網(wǎng)站導(dǎo)航:
     
    主站蜘蛛池模板: 色老板亚洲视频免在线观 | 在线观看免费播放av片| 精品免费AV一区二区三区| 亚洲狠狠婷婷综合久久久久| 久久乐国产精品亚洲综合| 亚洲色婷婷综合开心网| 亚洲神级电影国语版| 亚洲精品无码mⅴ在线观看| 亚洲中文字幕乱码AV波多JI| 中文字幕永久免费| 国产成在线观看免费视频| 成人免费视频国产| 亚洲中文无韩国r级电影| 国产精品hd免费观看| 免费h片在线观看网址最新| 在线A级毛片无码免费真人| 亚洲性在线看高清h片| EEUSS影院WWW在线观看免费| 中文亚洲AV片不卡在线观看| 亚洲免费综合色在线视频| 国产一区在线观看免费| 亚洲伊人tv综合网色| 亚洲精品无码久久久久APP| 国产特级淫片免费看| 亚洲AV无码一区二区三区人| 中出五十路免费视频| 亚洲国产成人片在线观看无码| 亚洲精品伊人久久久久| 精品国产麻豆免费网站| 亚洲最大的视频网站| 中文字幕免费不卡二区| 亚洲成人免费电影| 免费看国产一级片| 可以免费观看的国产视频| 免费国产成人高清在线观看网站 | 免费人成网站在线高清| 亚洲日本一区二区| 黄色免费在线观看网址| 久久综合日韩亚洲精品色| 国产一区二区三区免费观看在线| 亚洲黄色在线电影|