代码审计:必须要知道的注入型漏洞风险参数来源

2024-06-13 316 0

代码审计,是检查源代码中的安全缺陷,检查程序源代码是否存在安全隐患,或者有编码不规范等,对程序源代码逐条进行检查和分析。

本篇文章为总结人工代码审计过程中,注入型漏洞需要关注的风险参数来源的关键字和关注点。

关注一:request域

注解

@RequestBody

/

@ResponseBody

/

@RequestParam

/

@PathVariable

/

@PathParam

/

@QueryParam

/

request域

request.getParameter()

/

Request.getQueryString()

http://localhost/test.do?a=b&c=d&e=f得到的是

a=b&c=d&e=f

request.getRequestURI()

返回除去host(域名或者ip)部分的路径

request.getRequestURL()

返回全路径

request.getContextPath()

返回工程名部分,如果工程映射为/,此处返回则为空

request.getServletPath()

返回除去host和工程名部分的路径

request.getScheme();

返回的协议名称,默认是http

request.getServerName()

返回的是你浏览器中显示的主机名,你自己试一下就知道了

request.getContextPath()

得到项目的名字,如果项目为根目录,则得到一个""

request.getServerPort()

获取服务器端口号

request.getPathInfo();

http://localhost:8080/dwr/servlet/test/joejoe1991/a.html

返回:/joejoe1991/a.html

request.getInputStream()

使用request.getInputStream() 获取POST数据

https://cloud.tencent.com/developer/article/1453819

获取页面 URL 地址:window.location对象所包含的属性

hash

从井号 (#) 开始的 URL(锚)

host

主机名和当前 URL 的端口号

hostname

当前 URL 的主机名

href

完整的 URL

pathname

当前 URL 的路径部分

port

当前 URL 的端口号

protocol

当前 URL 的协议

search


4A评测 - 免责申明

本站提供的一切软件、教程和内容信息仅限用于学习和研究目的。

不得将上述内容用于商业或者非法用途,否则一切后果请用户自负。

本站信息来自网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵权请邮件与我们联系处理。敬请谅解!

程序来源网络,不确保不包含木马病毒等危险内容,请在确保安全的情况下或使用虚拟机使用。

侵权违规投诉邮箱:4ablog168#gmail.com(#换成@)

相关文章

电力企业 | 安全建设框架
HTB-Infiltrator:一文带你走进域渗透
JAVA安全 | Classloader:理解与利用一篇就够了
多角度揭秘威胁行为组织CryptoCore复杂的加密货币欺诈活动
网络空间的“边水往事”?针对华语黑产及用户进行攻击的 APT-K-UN3 活动分析
伪装“黑神话悟空修改器”传播木马的活动分析

发布评论