06 2021 档案

摘要:本文旨在科普软件安全相关知识,助力企业有效防范软件安全漏洞,提升网络安全防护能力。本期主题为依赖referer字段进行身份鉴别的相关介绍。 01 什么是依赖referer字段进行身份鉴别? HTTP请求中的referer字段可以很容易地修改,因此不是身份鉴别检查的有效方法。 根据HTTP协议,在HT 阅读全文
posted @ 2021-06-30 10:39 中科天齐软件原生安全 阅读(213) 评论(0) 推荐(0) 编辑
摘要:本期主题为会话固定(CWE-384: Session Fixation)漏洞的相关介绍。 一、什么是会话固定? 对用户进行身份鉴别并建立一个新的会话时没有让原来的会话失败。 二、会话固定漏洞的构成条件有哪些? 当用户成功验证而应用程序不更新cookie时,这个时候就存在会话固定漏洞。 HTTP的无状 阅读全文
posted @ 2021-06-29 11:18 中科天齐软件原生安全 阅读(524) 评论(0) 推荐(0) 编辑
摘要:在一个类中,非静态成员变量对每一个对象都会有一个特定的值,在初始化非静态变量的时候是不分配内存的,只有创立对象后才会分配,而且不同对象之间的同名非静态变量是可以不同的;当用static修饰变量,一个类的所有对象都共享这个属性,若不加final,当一个对象对static变量修改的时候,这个类的所有对象 阅读全文
posted @ 2021-06-28 10:42 中科天齐软件原生安全 阅读(113) 评论(0) 推荐(0) 编辑
摘要:Java有两种类型的异常:已检查和未检查。 已检查的异常:编译器要求你必须处置的异常,代码还没运行,编译器就会检查你的代码,会不会出现异常,要求你对可能出现的异常必须做出相应的处理。 未检查的异常:编译器不要求强制处置的异常,不会在编译的时候检查,一一去检查会使得工作变得更加繁琐,只能在运行时才能检 阅读全文
posted @ 2021-06-25 10:40 中科天齐软件原生安全 阅读(282) 评论(0) 推荐(0) 编辑
摘要:对于硬编码密码,Immunity公司威胁情报负责人曾表示,这项常见的开发者漏洞不仅广泛存在,而且在短时间内似乎也不太可能被彻底解决。早在2016年Fortinet防火墙发现硬编码后门,尽管该公司否认硬编码密码是后门,称这个漏洞是一个管理身份认证问题,但还是非常可疑。倘若攻击者利用此漏洞,可以直接获取 阅读全文
posted @ 2021-06-24 10:39 中科天齐软件原生安全 阅读(1724) 评论(0) 推荐(0) 编辑
摘要:C语言中的指针机制使得它灵活高效,但由于指针操作不当产生的动态内存错误也有很多,比如内存泄漏(Memory Leakage)、内存的重复释放、空指针解引用(NullPointer Dereference)。 一、什么是空指针解引用? 如果一个指针变量的值为NULL,解引用这个指针时,会导致程序崩溃( 阅读全文
posted @ 2021-06-23 11:02 中科天齐软件原生安全 阅读(6670) 评论(0) 推荐(0) 编辑
摘要:什么是密码分组链接模式未使用随机初始化矢量? 在密码块链接(CBC)模式下不使用随机初始化向量(IV)会导致算法容易受到字典攻击。 什么是CBC模式? CBC模式的全称是Cipher Block Chaining模式(密文分组链接模式),之所以叫这个名字,是因为密文分组像链条一样相互连接在一起。在C 阅读全文
posted @ 2021-06-22 10:26 中科天齐软件原生安全 阅读(257) 评论(0) 推荐(0) 编辑
摘要:一、什么是CSRF漏洞? CSRF跨站请求伪造,主要表现为:攻击者盗用了你的身份,以你的名义发送恶意请求,对服务器来说这个请求是完全合法的,但是却完成了攻击者所期望的一个操作,例如以你的名义发送邮件或消息,盗取你的账号,添加系统管理员,甚至于购买商品、虚拟货币转账等。 CSRF现状:CSRF这种攻击 阅读全文
posted @ 2021-06-21 10:19 中科天齐软件原生安全 阅读(672) 评论(0) 推荐(0) 编辑
摘要:不夸张地说,只要有计算机网络的地方就有RSA算法,非对称加密算法的特点是加密秘钥和解密秘钥不同,秘钥分为公钥和私钥,用私钥加密的明文,只能用公钥解密,用公钥加密的明文,只能用私钥解密。 RSA非对称加密可以用来数据加密及数字签名和身份认证。非对称加密算法的优点是安全性高,并且算法强度复杂,安全性依赖 阅读全文
posted @ 2021-06-18 10:15 中科天齐软件原生安全 阅读(604) 评论(0) 推荐(0) 编辑
摘要:这篇文章主要为大家简单讲解违反信任边界缺陷漏洞的相关介绍。 一、什么是违反信任边界? 违反信任边界漏洞是指数据从不受信任的一边移到受信任的一边却未经验证。违反信任边界漏洞在CWE中被编号为CWE-501: Trust Boundary Violation 二、违反信任边界漏洞的构成条件有哪些? 当程 阅读全文
posted @ 2021-06-17 11:12 中科天齐软件原生安全 阅读(1473) 评论(0) 推荐(0) 编辑
摘要:这篇文章主要介绍空密码缺陷漏洞,空密码缺陷在CWE中编号为CWE-258:Empty Passwordin Configuration File。早在2017年,苹果MacOS的Sierra就出现过类似漏洞问题, 它允许任何人在root账户中输入一个空白密码或任意字符串作为密码即可进入系统。未授权的 阅读全文
posted @ 2021-06-16 11:05 中科天齐软件原生安全 阅读(657) 评论(0) 推荐(0) 编辑
摘要:这篇文章主要为大家简单介绍在运算过程中出现除数有可能为零缺陷漏洞的相关信息,并该如何解决。除数有可能为零缺陷在CWE中被编号为CWE-369:Divide By Zero。 一、除数可能为零缺陷 01 什么是除数有可能为零缺陷? 运算操作时,除法或求余数操作容易受到除数有可能为零的影响。因此,必须在 阅读全文
posted @ 2021-06-15 12:03 中科天齐软件原生安全 阅读(452) 评论(0) 推荐(0) 编辑
摘要:由于CWE对源代码缺陷描述的准确性和权威性,源代码缺陷检测厂家逐渐在产品和服务中引用CWE中的相关信息。CWE(Common Weakness Enumeration,通用缺陷枚举)是由美国国土安全部国家计算机安全部门资助的软件安全战略性项目。CVE(Common Vulnerabilities & 阅读全文
posted @ 2021-06-11 11:12 中科天齐软件原生安全 阅读(123) 评论(0) 推荐(0) 编辑
摘要:本文旨在科普软件安全相关知识,帮助初级网络安全人员了解代码缺陷,助力企业有效防范软件安全漏洞,提升网络安全防护能力。 ▲ 加密强度不足缺陷漏洞 一、什么是加密强度不足? 大多数密码系统都需要足够的密钥大小来抵御暴力攻击。软件使用理论上合理的加密方案存储或传输敏感数据,但强度不足以达到所需的保护级别。 阅读全文
posted @ 2021-06-10 14:13 中科天齐软件原生安全 阅读(694) 评论(0) 推荐(0) 编辑
摘要:什么是不受控制的资源消耗缺陷漏洞?它又能带来哪些严重后果?让我们一起往下看。 不受控制的资源消耗缺陷漏洞 一、什么是不受控制的资源消耗缺陷? 软件无法正确控制有限资源的分配和维护,从而使参与者无法影响所消耗的资源量,最终导致可用资源的耗尽。有限的资源包括内存,文件系统存储,数据库连接池条目和CPU。 阅读全文
posted @ 2021-06-07 16:28 中科天齐软件原生安全 阅读(381) 评论(0) 推荐(0) 编辑
摘要:本期主题为抛出通用异常缺陷漏洞和字符串比较缺陷漏洞的相关介绍,欢迎大家一起探讨! ▲ 抛出通用异常缺陷漏洞 抛出过于宽泛的异常会导致复杂的错误处理代码,这些代码很可能包含安全漏洞。 声明抛出Exception或Throwable的方法会使调用方难以执行正确的错误处理和错误恢复。例如,Java的异常机 阅读全文
posted @ 2021-06-04 11:26 中科天齐软件原生安全 阅读(192) 评论(0) 推荐(0) 编辑
摘要:为了帮助信息安全入门人员更快的了解软件安全相关的知识,帮助企业更加有效的防范软件安全漏洞,提升网络安全防护能力,接下来为大家简单介绍未使用的变量缺陷漏洞和通用异常捕获声明缺陷漏洞两个常见的缺陷漏洞,欢迎大家一起探讨! ▲ 未使用的变量缺陷漏洞 一、什么是未使用的变量缺陷? 变量已赋值但从未使用过,这 阅读全文
posted @ 2021-06-03 10:08 中科天齐软件原生安全 阅读(240) 评论(0) 推荐(0) 编辑
摘要:本期主题为HTTPS会话里的敏感Cookie没有设置'Secure'属性缺陷漏洞的相关介绍。 一、什么是HTTPS会话里的敏感Cookie没有设置'Secure'属性缺陷? HTTPS会话里的敏感Cookie没有设置'Secure'属性,这可能导致用户代理通过HTTP会话以纯文本格式发送这些cook 阅读全文
posted @ 2021-06-02 11:02 中科天齐软件原生安全 阅读(455) 评论(0) 推荐(0) 编辑
摘要:本期主题为通过错误消息导致的信息暴露缺陷漏洞的相关介绍。 一、什么是通过错误消息导致的信息暴露缺陷? 软件会生成一条错误消息,其中包含有关其环境,用户或关联数据的敏感信息。 二、通过错误消息导致的信息暴露缺陷构成条件有哪些? 敏感信息本身可能是有价值的信息(例如密码),或者对于发起其他更严重的攻击可 阅读全文
posted @ 2021-06-02 10:59 中科天齐软件原生安全 阅读(389) 评论(0) 推荐(0) 编辑
摘要:本期主题为数组声明为public final static缺陷漏洞的相关介绍。 一、什么是数组声明为public final static缺陷? 程序声明一个public final static的数组,这不足以防止修改数组的内容。 二、数组声明为public final static缺陷构成条件有 阅读全文
posted @ 2021-06-01 11:04 中科天齐软件原生安全 阅读(241) 评论(0) 推荐(0) 编辑
摘要:本期主题为数字类型的不正确转换导致漏洞的相关介绍。 一、什么是数字类型的不正确转换? 从一种数据类型转换为另一种数据类型(例如从long到int )时,会忽略部分数据,造成精度损失,甚至产生不可预期的数值。如果在敏感的上下文中使用结果值,则可能会发生危险行为。 二、数字类型的不正确转换构成条件有哪些 阅读全文
posted @ 2021-06-01 11:01 中科天齐软件原生安全 阅读(121) 评论(0) 推荐(0) 编辑

点击右上角即可分享
微信分享提示