码迷,mamicode.com
首页 > 其他好文 > 详细

漏洞修复说明

时间:2017-05-02 13:56:12      阅读:278      评论:0      收藏:0      [点我收藏+]

标签:使用   安全   bsp   其他   通过   border   中间   根据   不能   

修复操作中漏洞一般可分为应用逻辑类漏洞/应用技术类漏洞/应用相关服务漏洞/其他服务漏洞。

 

对于web应用本身存在的SQL等技术性漏洞和各类逻辑漏洞,由于应用是自己或厂商开发的要修复一般是直接修改代码完成修复

漏洞类型 说明 发现手段 修复方法
应用逻辑类漏洞 登录使用前端跳转,使攻击者可越权登录 手工探测,扫描器一般不能发现 修改代码解决
应用技术型漏洞 SQL注入漏洞等 手工探测,web扫描器 安全狗等WAF/修改代码
应用相关服务漏洞 中间件和数据库等应用直接使用的服务 系统漏洞扫描器 隐藏版本号/软件内白名单/防火墙白名单
其他服务漏洞 SSH/vsftpd等辅助服务器运维的服务 系统漏洞扫描器 隐藏版本号/防火墙白名单/升级新版

 

 

 

 

 

应用类漏洞,由于应用是自己开发或厂商维护的,所以应用逻辑类和技术类漏洞一般直接修改代码。

应用相关的服务漏洞,在生产上一点的不兼容就可能造成服务运行出错,所以一般使用隐藏版本号/白名单等不影响服务的操作,而不采用打补丁甚至升级等操作。

其他服务漏洞,出错也不会影响应用实在不行卸载再重装也行,所以一般使用直接升级新版的操作。

隐藏版本号操作并没有真正解决问题,也就是说攻击者如果真用exp去攻击那么一样是会成功的;只是由于扫描器只是根据版本号判断漏洞是否存在,所以隐藏版本号还是在相当程度上增强了服务的安全性,虽然可能更现实的作用是通过上线检查。

漏洞修复说明

标签:使用   安全   bsp   其他   通过   border   中间   根据   不能   

原文地址:http://www.cnblogs.com/lsdb/p/6795472.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!