原文:漏洞簡析——CWE-259:使用硬編碼的密碼漏洞

對於硬編碼密碼,Immunity公司威脅情報負責人曾表示,這項常見的開發者漏洞不僅廣泛存在,而且在短時間內似乎也不太可能被徹底解決。早在 年Fortinet防火牆發現硬編碼后門,盡管該公司否認硬編碼密碼是后門,稱這個漏洞是一個管理身份認證問題,但還是非常可疑。倘若攻擊者利用此漏洞,可以直接獲取Fortigate最高管理權限,控制設備進行如抓取流量監聽 DNS欺騙 建立隧道進入企業內網等攻擊行為。 ...

2021-06-24 10:39 0 202 推薦指數:

查看詳情

CWE-476:NULL Pointer Dereference空指針解引用漏洞

C語言中的指針機制使得它靈活高效,但由於指針操作不當產生的動態內存錯誤也有很多,比如內存泄漏(Memory Leakage)、內存的重復釋放、空指針解引用(NullPointer Dereferenc ...

Wed Jun 23 19:02:00 CST 2021 0 244
NXNSAttack漏洞

漏洞簡介: 該漏洞為DNS 放大攻擊,是 DDoS 攻擊,攻擊者利用 DNS 服務器中的漏洞將小查詢轉換為可能破壞目標服務器的更大負載。 在 NXNSAttack 的情況下,遠程攻擊者可以通過向易受攻擊的解析器發送 DNS 查詢來放大網絡流量,而要查詢的權威域名服務器由攻擊者所控制。攻擊者 ...

Mon Jun 28 05:16:00 CST 2021 0 161
文件包含漏洞

一、文件包含漏洞簡介 1、原理 服務器執行PHP文件時,可以通過文件包含函數加載另一個文件中的PHP代碼,並且當PHP來執行,這可以給開發者節省大量的時間。而這也導致客戶端可以調用一個惡意文件,造成文件包含漏洞。 2、文件包含漏洞利用的前提條件 1)web 應用采用 include 等文件 ...

Mon Oct 04 11:18:00 CST 2021 0 123
CSV文件注入漏洞

“對於網絡安全來說,一切的外部輸入均是不可信的”。但是CSV文件注入漏洞確時常被疏忽,究其原因,可能是因為我們腦海里的第一印象是把CSV文件當作了普通的文本文件,未能引起警惕。 一、漏洞定義 攻擊者通過在CSV文件中構造惡意的命令或函數,使得正常用戶在使用Excel打開這個CSV文件后 ...

Tue Mar 03 04:37:00 CST 2020 0 3758
NETGEAR 系列路由器命令執行漏洞

NETGEAR 系列路由器命令執行漏洞 2016年12月7日,國外網站exploit-db上爆出一個關於NETGEAR R7000路由器的命令注入漏洞。一時間,各路人馬開始忙碌起來。廠商忙於聲明和修復,有些人忙於利用,而我們則在復現的過程中尋找漏洞的本質。 一.漏洞簡介 1. ...

Sun Dec 17 23:40:00 CST 2017 0 1001
談SSRF漏洞

一、SSRF漏洞定義 SSRF(Server-Side Request Forgery:服務請求偽造)是一種由攻擊者構造請求,從而讓服務端發起請求的一種安全漏洞。它將一個可以發起網絡請求的服務當作跳板來攻擊其他內部服務。SSRF的攻擊目標一般是與外部隔離的內網資源 ...

Wed Sep 22 11:17:00 CST 2021 0 99
密碼編碼(Password Management: Hardcoded Password)

在對項目進行安全掃描時,發現一些密碼編碼問題,本文主要三個方面:1)什么是密碼編碼;2)密碼編碼的危害;3)密碼編碼的解決方案。 一 什么是密碼編碼密碼以明文的形式直接寫到代碼中,就是密碼編碼。 下邊示例中,將用戶名和密碼直接寫到代碼中,就是編碼 ...

Thu Jan 03 04:13:00 CST 2019 0 3727
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM