问题详情

    • 项目环境:
      PRD

      描述

      1.XSS注入
      web.xml 加入下面过滤器, 加入sql filter
      <filter>
      <filter-name>SqlFilter</filter-name>
      <filter-class>com.liveneo.msplatform.common.filter.SqlFilter</filter-class>
      </filter>
      <filter-mapping>
      <filter-name>SqlFilter</filter-name>
      <url-pattern>/*</url-pattern>
      </filter-mapping>

      2. HTML表单未进行CSRF防护
      3.表单CSRF防护缺失
      https://blog.csdn.net/u010981786/article/details/51012782

      4.点击劫持:无X-Frame-Options头信息
      https://blog.csdn.net/ylf20131001/article/details/88550243
      tomcat web.xml 添加下面过滤器
      <filter>
      <filter-name>httpHeaderSecurity</filter-name>
      <filter-class>org.apache.catalina.filters.HttpHeaderSecurityFilter</filter-class>
      <init-param>
      <param-name>antiClickJackingEnabled</param-name>
      <param-value>true</param-value>
      </init-param>
      <init-param>
      <param-name>antiClickJackingOption</param-name>
      <param-value> SAMEORIGIN</param-value>
      </init-param>

      <async-supported>true</async-supported>
      </filter>

      <filter-mapping>
      <filter-name>httpHeaderSecurity</filter-name>
      <url-pattern>/*</url-pattern>
      <dispatcher>REQUEST</dispatcher>
      </filter-mapping>

      5.登录页面密码猜解
      推荐当某账户尝试数次错误密码后,则将账户锁定。

      6.脆弱的Javascript库
      升级JavaScript库到最新版本。

      7.发现应用程序错误信息
      删除或升级插件版本

      1. SqlFilter.java
        5 kB
        赵野
      2. 附件1、漏洞检测总报告.docx
        903 kB
        赵野
      1. screenshot-1.png
        978 kB
      2. screenshot-2.png
        410 kB

        活动

        隐藏
        赵野 添加了备注 - - 已编辑

        1 4 7 问题可先27号发布生产, 比较容易

        2,3,5,6比较复杂,需靠后处理

        显示
        赵野 添加了备注 - - 已编辑 1 4 7 问题可先27号发布生产, 比较容易 2,3,5,6比较复杂,需靠后处理
        隐藏
        赵野 添加了备注 - - 已编辑

        1.XSS注入
        4.点击劫持:无X-Frame-Options头信息
        sit uat 环境已修复

        显示
        赵野 添加了备注 - - 已编辑 1.XSS注入 4.点击劫持:无X-Frame-Options头信息 sit uat 环境已修复

          用户

          • 经办人:
            赵野
            报告人:
            赵野
          • 投票:
            0 为这个问题投票
            关注人:
            1 关注这个问题

            日期

            • 创建:
              更新:
              解决:

              时间追踪

              预估时间:
              原预估时间 - 尚未登记
              尚未登记
              剩余时间:
              剩余时间 - 0 分
              0m
              实际工作时间:
              耗费时间 - 4 分
              4m