ajax 安全读书笔记

简介: 1.胖客户端的部署方案java web start.net clickonce 2.入侵思路HTTP数据的记录->发现ajax可能存在问题的点->绕过javascript的一些限制和...

1.胖客户端的部署方案

java web start

.net clickonce

 

2.入侵思路

HTTP数据的记录->发现ajax可能存在问题的点->绕过javascript的一些限制和破解javascript混淆代码->找到json的sql注入点->找到ajax可以添加管理员的回调函数和json相关

 

3.sql注入小技巧

union select name from sysobjects where xtype='U'只要得到相同的字段

 

4.客户端取消cookie认证不是保证了安全,而是把威胁又无形扩大了

 

5.ajax攻击层面包括了传统的WEB漏洞+WEB SERIVCES漏洞。

 

6. 报头中可能存在危险的注入

 

7.RSS注入(外部资料可以参考 black hat 2006年Robert Auger

http://www.cgisecurity.com/papers/RSS-Security.ppt的文章)

 

8.json的漏洞必须要验证序列化数据(外部参考资料black hat 2005 Attack web Services: The next Generation of vulneralbe enterprise apps下载地址http://www.blackhat.com/presentations/bh-usa-05/bh-us-05-stamos.pdf

和HackInTheBox的pentesting java/j2ee)

 

9.douglas防御Json的eval注入

目录
相关文章
|
JavaScript 前端开发 开发者
N..
|
XML JSON 前端开发
jQuery实现Ajax
jQuery实现Ajax
N..
228 1
|
XML 前端开发 JavaScript
jQuery中ajax如何使用
jQuery中ajax如何使用
289 0
|
JSON 前端开发 Java
利用Spring Boot处理JSON数据实战(包括jQuery,html,ajax)附源码 超详细
利用Spring Boot处理JSON数据实战(包括jQuery,html,ajax)附源码 超详细
693 0
|
敏捷开发 JavaScript 前端开发
❤❤❤【Vue.js最新版】sd.js基于jQuery Ajax最新原生完整版for凯哥API版本❤❤❤
❤❤❤【Vue.js最新版】sd.js基于jQuery Ajax最新原生完整版for凯哥API版本❤❤❤
|
前端开发 JavaScript
杨校老师课堂之基于Servlet整合JQuery中的Ajax进行表单提交[基于IDEA]
杨校老师课堂之基于Servlet整合JQuery中的Ajax进行表单提交[基于IDEA]
251 0
杨校老师课堂之基于Servlet整合JQuery中的Ajax进行表单提交[基于IDEA]
|
JavaScript 前端开发 安全
安全开发-JS应用&原生开发&JQuery库&Ajax技术&加密编码库&断点调试&逆向分析&元素属性操作
安全开发-JS应用&原生开发&JQuery库&Ajax技术&加密编码库&断点调试&逆向分析&元素属性操作
278 5
|
XML JSON 前端开发
AJAX是什么?原生语法格式?jQuery提供分装好的AJAX有什么区别?
AJAX是什么?原生语法格式?jQuery提供分装好的AJAX有什么区别?
214 0
|
JavaScript 前端开发
Ajax的使用(jquery的下载)
这篇文章是关于Ajax学习笔记的分享,包括JQuery的下载方式、Ajax的主要参数说明,以及如何在网页中使用Ajax进行异步请求的示例代码。