360鹰眼-更智能的Web安全监控系统

产品描述:

下一代web漏洞扫描器,她是一款硬件,包含:最全面的"爬出"引擎,不再需要收集资产清单,不再需要指定扫描时间,同步发现新上线业务漏洞

适用对象:

企业

价格服务:

目录价19.8万起
我了解,我要试用
高危高危

应用程序允许恶意攻击者执行操作系统命令漏洞

WASC Threat Classification

发现时间:

漏洞类型:

其他

所属建站程序:

其他

所属服务器类型:

通用

所属编程语言:

其他

描述:

目标存在应用程序允许恶意攻击者执行操作系统命令的漏洞。

1.通过控制特殊的系统命令行字符恶意执行其它非授权的命令。

+ 展开
危害:

通过执行指定的系统命令,恶意攻击者就有可能在服务器上执行添加管理员账号的命令或下载木马程序并运行的命令,最终达到其控制服务器的目的。

解决方案:

1、避免直接调用操作系统命令,如果可能,所有功能都使用相应的WEB开发语言本身的库或功能进行;
2、如果必须直接调用操作系统命令,尽可能避免直接使用用户提交的数据参数参与命令行的构造,而应解析参数,然后使用显式的命令行来进行调用,尽量减少执行任意操作系统命令的可能性;
3、如果用户参数必须直接参与命令行的构造,则应进行极为严格的过滤,比如限定用户输入参数只能为某些特殊值,或限定用户输入数据只能包含非常有限的安全字符;
4、尽可能使用进程操作相关的API启动单独的进程,避免通过shell解释器启动进程,以最小化命令注入的风险。

如果你的网站服务器是Windows系统,建议使用"主机卫士"修复漏洞,点击下载
对该漏洞进行评论