qileilove

          blog已經(jīng)轉(zhuǎn)移至github,大家請?jiān)L問 http://qaseven.github.io/

          由被WebInspect攻擊引發(fā)的php header()使用問題

           最新做的一個(gè)項(xiàng)目,被測試組猛烈攻擊,暴露了不少問題。其中一個(gè)問題印象深刻!
            測試使用了WebInspect這個(gè)掃描工具,掃描了整個(gè)網(wǎng)站,包括后臺(tái)。結(jié)果我們的數(shù)據(jù)庫里被灌入大量的垃圾數(shù)據(jù),并修改了原有的數(shù)據(jù)。總之,慘不忍睹!
            后來,我們發(fā)現(xiàn)我們后臺(tái)的一個(gè)簡單的檢查是否登錄的方法有問題:在判定未登錄時(shí),使用php header()跳轉(zhuǎn)頁面,沒有在這個(gè)方法執(zhí)行后退出執(zhí)行。這樣的話,頁面跳轉(zhuǎn),但在header()下面的代碼依然會(huì)執(zhí)行。
            現(xiàn)總結(jié)下php header()使用時(shí)注意的問題:
            1、location和“:”號(hào)間不能有空格,否則會(huì)出錯(cuò)。
            2、在用header前不能有任何的輸出。
            3、header后的PHP代碼還會(huì)被執(zhí)行。記得加exit() 或者die 退出。
            另外,后臺(tái)登錄地址注意安全,不讓他人輕易猜到!

          posted on 2014-09-28 10:41 順其自然EVO 閱讀(221) 評論(0)  編輯  收藏 所屬分類: 測試學(xué)習(xí)專欄

          <2014年9月>
          31123456
          78910111213
          14151617181920
          21222324252627
          2829301234
          567891011

          導(dǎo)航

          統(tǒng)計(jì)

          常用鏈接

          留言簿(55)

          隨筆分類

          隨筆檔案

          文章分類

          文章檔案

          搜索

          最新評論

          閱讀排行榜

          評論排行榜

          主站蜘蛛池模板: 商丘市| 泰宁县| 砀山县| 阳城县| 新巴尔虎左旗| 东方市| 宣武区| 淮阳县| 东海县| 来宾市| 旅游| 沛县| 大悟县| 黄石市| 衡阳县| 丹寨县| 温宿县| 安平县| 贵南县| 卓尼县| 博罗县| 永修县| 名山县| 桑植县| 蕉岭县| 交城县| 教育| 湖北省| 新安县| 福鼎市| 乌审旗| 汉寿县| 正定县| 邹城市| 云和县| 大足县| 轮台县| 右玉县| 沽源县| 临海市| 光山县|