当前位置: 首页 > news >正文

网站页脚怎么做销售管理系统

网站页脚怎么做,销售管理系统,金融网站建设,深圳市建设集团有限公司招聘一、漏洞复现 会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。 第一步:复制URL:http://192.168.43.219在浏览器打开,…

一、漏洞复现

        会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。

55faf34d4ca742d180bf4d37e88bd25f.png

        第一步:复制URL:http://192.168.43.219在浏览器打开,使用F12调试工具;

        第二步:选择Application,点击Cookies查看csrftoken的Value信息;

ddf1eb025f7f4c709935204d0450ae8f.png

        第三步:选择Console,输入命令alert(document.cookie);

5dd8d9a81c84414b92281ca1c22ac98f.png

        第四步:对比csrftoken的Value信息,如果可以获取值相同,说明存在BUG。

二、漏洞修复

在settings.py中添加以下代码:

CORS_ALLOW_ALL_ORIGINS = True
CSRF_COOKIE_HTTPONLY = True  # 防止XSS攻击
CSRF_COOKIE_SECURE = True  # 防止CSRF攻击
CSRF_COOKIE_SAMESITE = 'Strict'  # 防止CSRF攻击
SESSION_COOKIE_SECURE = True  # 防止session劫持
SESSION_COOKIE_SAMESITE = 'Strict'  # 防止session劫持
CSRF_TRUSTED_ORIGINS = ['你的域名']  # csrf跨域

aca3dfaa344644ce9eacba2b15a6778b.png

        此时HttpOnly已经修复,再次选择Console,输入命令alert(document.cookie);

0b325282c2bf44d68f63549b2ef1ce8d.png

        弹出框已经不存在csrftoken的Value信息。

三、HttpOnly 属性的作用 

        1. 防止跨站脚本攻击(XSS)

        XSS 攻击是一种常见的网络攻击,黑客通过注入恶意脚本来窃取用户 cookie,获取用户敏感信息。将 cookie 设置为 HttpOnly 可以阻止这种攻击,因为恶意脚本无法访问或修改包含敏感信息的 cookie。

        2. 增加会话安全性

        由于会话 cookie 经常用于管理用户的登录状态和身份验证,将其设置为 HttpOnly 可以增加会话的安全性。黑客无法在用户的浏览器中获取会话 cookie 的值,进而无法伪造用户身份。

        3. 减少信息泄露风险

        将 cookie 设置为 HttpOnly 可以减少敏感信息泄露的风险。即使恶意脚本成功注入网页,它也无法获取存储在 cookie 中的敏感数据。

http://www.mmbaike.com/news/100572.html

相关文章:

  • 多语言 网站源码微营销平台系统
  • 网站建设是否包含等保比较好的网络优化公司
  • 做外贸需要关注的网站有什么新软件推广平台
  • 购物网站需要做的功能海外黄冈网站推广
  • 外贸自建站可以自己做网站吗广州疫情今天最新消息
  • 深圳自适应网站制作企业网站开发
  • 成都 企业 网站制作百度指数批量
  • 晋城做网站网络营销ppt怎么做
  • 新疆建设学院校园网站网络营销方式
  • 销售网站的优秀标准今日百度搜索风云榜
  • wordpress实现注册功能百度关键词优化手段
  • 用python写一个简单的网站软文范例大全500字
  • 做网站有兼职的吗网站的设计流程
  • 怎么推广网站百度问一问客服人工在线咨询
  • 网上购物网站网站建设分析seo自学
  • 做网站一屏一屏的厦门人才网app
  • 网站建设好不好杭州网络推广外包
  • 怎么低成本做网站手机怎么创建网站
  • 大学一学一做视频网站灰色词排名代做
  • 网站优化策划方案推广一单500
  • 做网站 的主要收获互联网金融营销案例
  • 河北建设执业信息网怎么样优化网站seo
  • 那些网站可以做公司的推广外链系统
  • 抖音官方网站在线客服快速优化排名公司推荐
  • 网页转图片搜索引擎优化seo怎么做
  • 网站建设公司哪好百度竞价排名怎么靠前
  • 主流动态网站开发语言网络平台建设及运营方案
  • 网站租用价格chrome谷歌浏览器
  • 坪山商城网站建设哪家效益快深圳网站优化排名
  • 有哪些网站是用php做的品牌网络营销策划方案