网站检测提示的“Flash装备不妥”是什么缝隙?

访客5年前黑客工具543

 360站长渠道中有一个东西是“官网直达”,经过恳求能够使你的网站在360搜索成果中加上“官网”字样的标识,百度也有这样的东西,不过是收费的,所以趁着360还没收费,有爱好的朋友可认为自己的网站恳求一下,恳求这项服务有三个根本要求:ICP存案、契合法律法规、网站安全检测。前两项要求根本大部分网站都契合要求,我今日就卡在了第三项网站安全检测上,无法经过审阅。

我的网站运用的是Discuz论坛程序,360网站安全检测的评分是85分,呈现的仅有一个正告信息是“Flash装备不妥”的缝隙,查看了一下360官方给出的此缝隙损害:

可被用来进行跨域拜访,或许会导致“跨站点假造恳求”或“跨站点盯梢”(“跨站点脚本编制”的变体)之类的进犯,然后导致其它用户的信息被不合法读取。

这个缝隙的处理 *** 很简略——调整Flash跨域安全战略,Flash跨域战略文件是crossdomain.xml,假如是Discuz程序的话,这个文件就在Discuz的根目录中,咱们只需要将这个文件用记事本翻开,将domain="*"中的"*"修改为你的网站域名即可,域名前不要加http://。

处理 *** 便是这么简略,假如你仅仅为了处理这个正告信息的话,到这儿就能够不必再往下看了,由于问题现已处理了,但假如你对 *** 技术感爱好的话,能够持续往下面看。由于我觉得仍是有必要和各位 *** 技术爱好者介绍一下crossdomain.xml这个战略文件。

以Discuz论坛程序的crossdomain.xml文件为例,咱们看到其间有四行代码:

1.<?xml version="1.0"?>

2.<cross-domain-policy>

3. <allow-access-from domain="*" />

4.</cross-domain-policy>

为了便利介绍,我在每句代码前面加了序号,榜首句是最简略的,首要声明xml版别,第二句和第四句是一个完好的开合标签,略微有点HTML根底的朋友都清楚这一点。cross-domain-policy是跨域战略中有必要的一个节点,也是这个文件中固定的格局,经过这三个英文单词的意思咱们也能够了解cross-domain-policy的意思,其间cross domain能够了解为跨域,policy在这儿是战略的意思。整个文件中最重要的战略特点便是第三句,cross-domain-policy归于战略文件中的根节点,下面第三句allow-access-from归于子节点,当然子节点不是只要allow-access-from这一个,除此之外还包含site-control、allow-access-from-identity、allow-http-request-headers-from这三个子节点,也便是说cross-domain-policy下面的子节点只能是上面说到的这四个,没有其他的子节点。

cross-domain-policy是根节点,不能赋予任何特点,可是子节点是能够赋予特点的,例如咱们上面比如中的,其间的domain便是allow-access-from的特点之一,只要domain中指定的域才干经过Flash读取域中的信息和内容,例如咱们事例中domain的值是*,就代表一切的域都有权限经过Flash读取咱们网站地点域的内容,因而就有或许被他人跨域拜访并获取咱们网站的用户信息等灵敏内容,因而咱们在上面的处理 *** 中,也是将*替代为咱们自己的域名,这样只要咱们自己的域名地点域才有权限经过Flash拜访本域的内容。

相关文章

利用PHP解析字符串函数parse_str的特性来绕过IDS、IPS和WAF-黑客接单平台

众所周知,PHP将查询字符串(在URL或正文中)转换为$_GET或$_POST中的相关数组。例如:/ ?foo=bar被转换为Array([foo] => "bar")。查询字符串解析进程运用下...

那些年咱们学过的PHP黑魔法

序 这儿有必要得说一下==和===这俩货的重要性。==是比较运算,它不会去查看条件式的表达式的类型===是恒等,它会查看查表达式的值与类型是否持平NULL,0,”0″,array()运用==和fals...

某网站缝隙排查经历

 在这儿共享一些之前对某网站会员/用户体系(一般域名都是passport.xx.com)进行缝隙检查查出的一些问题,这些问题大多都是逻辑类缝隙,运用缝隙进行进犯并不需求什么深邃的技能才干,所以损害特别...

阿里如此盾Web使用防火墙深度测评

在本年的WitAwards 2019互联网安全年度评选中,阿里如此盾Web运用防火墙(WAF)以其技能和服务赢得了群众和评委的认可,斩获「年度云安全产品及服务」奖项。实际上,WAF已经成为企业看护we...

JS变异小技巧:使用JavaScript全局变量绕过XSS过滤器-黑客接单平台

什么是JavaScript大局变量? JavaScript大局变量在函数外部声明或运用window方针声明,它能够经过任何函数拜访。 假定你的方针Web应用程序简单遭到映射到JavaScript字符...

运用 PtH 进犯 NTLM 认证的 Web 使用

本文具体介绍了在Windows/Active Directory环境中运用PtH进犯NTLM认证的web运用的具体进程。该技能细节来源于Alva ‘Skip’ Duckwall 和Chris Camp...