首页时代观察每日新知上网指南站长学院商务应用论坛 | 互助吧新发现专题下载网址工具 | 设为首页加入收藏
 当前位置:首页>病毒安全>病毒预警> 正文  登录 注册 个人空间

 网址导航,让您上网更方便! 更有实用查询工具!  
新技术 新威胁 十大Web2.0下的攻击
52net.com  最后更新 2006-12-06    
 
  文章导读:
    ...
   
Web2.0是表述新一代网络应用的新鲜术语。Start.com,Google maps,Writely以及MySpace.com都是使用Web2.0的范例。技术水平的不断进步,推动了web2.0应用的发展。在网络服务方面,它加强了服务端的核心技术组件,而在客户端方面,AJAX和丰富网络应用(RIA)则改进了浏览器中的客户端用户接口。

  XML语言对表示层和传输层(HTTP/HTTPS)有巨大的影响。SOAP成为基于XML的传输机制的特别选择后,从某种程度上说,XML在表示层上取代了HTML语言。

  Web2.0关注点——重整行业

  技术变革带来了新的安全关注点和新的攻击向量。Yamanner,Samy以及Spaceflash这些典型蠕虫正在攻击包含保密信息的AJAX架构的客户端,它们提供攻击途径。

  在服务器端,基于XML的网络服务正在取代一部分的关键功能。它提供可通过网络服务接口来访问的分布式应用。用户可以从浏览器端远程激活基于GET,POST或者SOAP的方法,这项能力给各种应用带来新的缺陷。另一方面,使用XML,XUL,Flash,Applets和JAVAScripts的RIA框架增加了更多可用的攻击向量。RIA,AJAX以及网络服务给网络应用安全增加了新的维度。

  下面是10个攻击向量的列表以及简短介绍:

  1.AJAX中的跨站点脚本

  前几个月,人们发现了多种跨站点的脚本攻击。在此类攻击中,受害者的包含信息的浏览器上会运行来自特定网站的恶意JAVA脚本代码。Yamanner蠕虫就是一个最近的范例,它利用Yahoo邮件的AJAX调用中的跨站点脚本机会来攻击受害者。另一个近期的范例就是Samy蠕虫,它利用MySpace.com的跨站点脚本漏洞来攻击。AJAX在客户端上运行,它允许错误书写的脚本被攻击者利用。攻击者能够编写恶意链接来哄骗那些没有准备的用户,让他们用浏览器去访问特定的网页。传统应用中也存在这样的弱点,但AJAX给它添加了更多可能的漏洞。

  2.XML中毒

  很多Web2.0应用中,XML传输在服务器和浏览器之间往复。网络应用接收来自AJAX客户端的XML块。这XML块很可能染毒。多次将递归负载应用到产出相似的XML节点,这样的技术还并不普遍。如果机器的处理能力较弱,这将导致服务器拒绝服务。很多攻击者还制作结构错误的XML文档,这些文档会扰乱服务器上所使用的依赖剖析机制的逻辑。服务器端的剖析机制有两种类型,它们是SAX和DOM。网络服务也使用相同的攻击向量,这是因为网络服务接收SOAP消息,而SOAP就是XML消息。在应用层大范围地使用XMLs使攻击者有更多的机会利用这个新的攻击向量。

  XML外部实体参照是能被攻击者伪造的一个XML的属性。这会使攻击者能够利用人意的文件或者TCP连接的缺陷。XML schema中毒是另一个XML中毒的攻击向量,它能够改变执行的流程。这个漏洞能帮助攻击者获得机密信息。

来源:赛迪网

 
本站部分内容来源网络,若无意侵犯了您的权力,请速与我们联系!
 >> 在里搜索更多 新技术 新威胁 十大Web2.0下的攻击 文章
 >> 在里搜索更多 新技术 新威胁 十大Web2.0下的攻击 文章

    相关文章
·网民独立调查:请尽快关闭
·XP防火墙不堪一击 一段代
·网友亲历原创:“天空”已
·网页仿冒新招 钓鱼邮件套
·网络盗钱“黑客”竟是11岁
·IE7反钓工具无法有效检测
·针对AMD微处理器蠕虫病毒
·雅虎邮件服务存在致命漏洞
·看好你的电话:黑客通过AD
·PPS木马惊现 PowerPoint漏
·新病毒捆绑流氓软件 感染
·“黑色星期五”紧急病毒预
·“魔波”高危病毒现身 专
·Windows 2000用户小心:持
·利用新近Windows漏洞 蠕虫
·瑞波病毒惊现18新变种 泛

    文章搜索
  关键字:
  范  围:
 
    推荐文章
·IE7反钓工具无法有效检
·针对AMD微处理器蠕虫病
·新病毒捆绑流氓软件 感
·“黑色星期五”紧急病毒
·“魔波”高危病毒现身
·瑞波病毒惊现18新变种
·新电邮蠕虫发手机信息诱
·SurfConcrol:小心身边
    热点文章
·“黑色星期五”紧急病毒
·利用新近Windows漏洞 蠕
·PowerPoint远程代码执行
·Windows 2000用户小心:
·“魔波”高危病毒现身
·多款证券交易软件捆绑网
·新病毒捆绑流氓软件 感
·瑞波病毒惊现18新变种
    

关于我们 | 免责说明 | 人才招聘 | 给我留言 | 联系我们 | 友情链接 | 网站地图
Copyright @ 2006-2008 52net.com. All rights reserved. 52net阶梯网 版权所有
京ICP备05070331号