ajax 安全读书笔记

简介: 1.胖客户端的部署方案java web start.net clickonce 2.入侵思路HTTP数据的记录->发现ajax可能存在问题的点->绕过javascript的一些限制和...

1.胖客户端的部署方案

java web start

.net clickonce

 

2.入侵思路

HTTP数据的记录->发现ajax可能存在问题的点->绕过javascript的一些限制和破解javascript混淆代码->找到json的sql注入点->找到ajax可以添加管理员的回调函数和json相关

 

3.sql注入小技巧

union select name from sysobjects where xtype='U'只要得到相同的字段

 

4.客户端取消cookie认证不是保证了安全,而是把威胁又无形扩大了

 

5.ajax攻击层面包括了传统的WEB漏洞+WEB SERIVCES漏洞。

 

6. 报头中可能存在危险的注入

 

7.RSS注入(外部资料可以参考 black hat 2006年Robert Auger

http://www.cgisecurity.com/papers/RSS-Security.ppt的文章)

 

8.json的漏洞必须要验证序列化数据(外部参考资料black hat 2005 Attack web Services: The next Generation of vulneralbe enterprise apps下载地址http://www.blackhat.com/presentations/bh-usa-05/bh-us-05-stamos.pdf

和HackInTheBox的pentesting java/j2ee)

 

9.douglas防御Json的eval注入

目录
相关文章
|
JavaScript 前端开发 开发者
|
XML 前端开发 JavaScript
什么是Ajax和jquery
什么是Ajax和jquery
207 0
|
JSON 前端开发 Java
利用Spring Boot处理JSON数据实战(包括jQuery,html,ajax)附源码 超详细
利用Spring Boot处理JSON数据实战(包括jQuery,html,ajax)附源码 超详细
652 0
|
敏捷开发 JavaScript 前端开发
❤❤❤【Vue.js最新版】sd.js基于jQuery Ajax最新原生完整版for凯哥API版本❤❤❤
❤❤❤【Vue.js最新版】sd.js基于jQuery Ajax最新原生完整版for凯哥API版本❤❤❤
|
前端开发 JavaScript
jQuery中的Ajax请求----ajax请求篇(二)
在jQuery中的Ajax请求其实是在底层对原生js请求方式的封装,那么jQuery中的Ajax请求是怎样的呢?
208 0
|
前端开发 JavaScript
Jquery ajax捕获错误信息
Jquery ajax捕获错误信息
210 0
|
XML JSON JavaScript
JQuery基础和原生ajax
JQuery基础和原生ajax
249 3
|
JSON 缓存 前端开发
Jquery中AJAX的应用
Jquery中AJAX的应用
196 0
|
JSON 前端开发 JavaScript
jQuery中ajax的使用
jQuery中ajax的使用