【资源介绍】:
A1:2017-Injection(注入漏洞)
当不可信的数据作为命令或查询语句的一部分被发送给解释器的时候,会发生注入漏洞,包括SQL、NoSQL、OS以及LDAP注入等。攻击者发送的恶意数据可能会诱使解释器执行计划外的命令,或在没有适当授权的情况下访问数据。
A2:2017-BrokenAuthentication(中断身份认证)
与认证和会话管理相关的应用函数经常被错误地实现,从而允许攻击者破坏密码、密钥或是会话令牌,或者利用其他的应用漏洞来暂时或永久地获取用户身份信息。
A3:2017-Sensitive DataExposure(敏感数据泄露)
许多web应用程序和API不能正确的保护敏感数据,如金融、医疗保健和PII(个人身份信息)等。攻击者可能会窃取或篡改这些弱保护的数据,从而进行信用卡欺诈、身份盗窃或其他犯罪行为。在缺少额外保护(例如,在存放和传输过程中加密,且在与浏览器进行交换时需要特别谨慎)的情况下,敏感数据可能会受到损害。
A4:2017-XML ExternalEntities(XXE)XML外部处理器漏洞
许多过时的或配置不当的XML处理器在XML文档内进行外部实体引用。外部实体可用于泄露内部文件,通过使用文件URI处理器、内部文件共享、内部端口扫描、远程代码执行以及拒绝服务攻击等手段。
A5:2017-Broken AccessControl(中断访问控制)
限制“认证的用户可以实现哪些操作”的命令没有得到正确的执行。攻击者可以利用这些漏洞访问未经授权的功能和数据,例如访问其他用户的账户,查看敏感文件,篡改其他用户的数据,更改访问权限等。
A6:2017-SecurityMisconfiguration(安全配置错误)
安全配置错误是最常见的问题。这通常是由不安全的默认配置,不完整或ad hoc配置,开放云存储,错误配置的HTTP标头,以及包含敏感信息的详细错误信息造成的。所有的操作系统、框架、库、应用程序都需要进行安全配置外,还必须要及时进行系统更新和升级。
A7:2017-Cross-SiteScripting(XSS)跨站脚本攻击
如果应用程序在未经适当验证或转义的情况下,能够在新网页中包含不受信任的数据,或是使用可以创建HTML或者JavaScript的浏览器API更新包含用户提供的数据的现有网页,就会出现XSS漏洞。XSS允许攻击者在受害者的浏览器中执行脚本,这些脚本可以劫持用户会话、破坏网站或将用户重定向到恶意网站中。
A8:2017-InsecureDeserialization(不安全的反序列化)
不安全的反序列化漏洞通常会导致远程代码执行问题。即使反序列化错误不会导致远程代码执行,也可以被用来执行攻击,包括重放攻击、注入攻击以及权限提升攻击等。
A9:2017-UsingComponents with Known Vulnerabilities(使用含有已知漏洞的组件)
组件(如库、框架和其他软件模块)是以与应用程序相同的权限运行的。如果存在漏洞的组件被利用,这种攻击可能会导致严重的数据丢失或服务器接管危机。使用已知漏洞组件的应用程序和API可能会破坏应用程序的防御系统,从而启动各种形式的攻击,造成更为严重的影响。
A10:2017-InsufficientLogging & Monitoring(不足的记录和监控漏洞)
不足的记录和监控漏洞,再加上事件响应能力欠缺以及缺少有效的整合,使得攻击者可以进一步攻击系统,维持其持久性,转而攻击更多的系统,并篡改、提取或销毁数据。大部分的数据泄露研究显示,检测出发生数据泄漏的时间通常需要超过200天,而且通常是外部机构率先发现数据泄漏的事实,而不是通过内部的审计流程或监控发现的。
【资源目录】:
| ├──10-8 请求伪造漏洞讲解和A9 使用含有已知漏洞的组件以及A10 不足的日志记录和监控.rar 1.03M
| ├──A1 注入 – 代码注入.txt 2.80kb
| ├──A1-SQL注入.txt 4.50kb
| ├──A2 失效的身份认证.txt 4.94kb
| ├──A3 敏感数据泄露和A4 XXE, A5 失效的访问控制.rar 1.08kb
| ├──A6 安全配置错误和A7-xss.rar 1.49M
| ├──A7 XSS.rar 1.54kb
| ├──课时10A5 失效的访问控制.mp4 39.45M
| ├──课时11A6 安全配置错误.mp4 67.04M
| ├──课时12A7 XSS(上).mp4 108.66M
| ├──课时13A7 XSS(中).mp4 76.05M
| ├──课时14A7 XSS(下).mp4 79.99M
| ├──课时15A7 XSS(补充).mp4 52.32M
| ├──课时16A8 不安全的反序列化.mp4 58.68M
| ├──课时17A9 使用含有已知漏洞的组件.mp4 32.09M
| ├──课时18A10 不足的日志记录和监控.mp4 40.33M
| ├──课时1Owasp TOP 10 简介.mp4 115.84M
| ├──课时2A1 注入- SQL注入(上).mp4 71.36M
| ├──课时3 A1 注入- SQL注入(中).mp4 74.03M
| ├──课时4A1 注入- SQL注入(下).mp4 75.13M
| ├──课时5A1 注入 – 代码注入.mp4 112.71M
| ├──课时6A2 失效的身份认证(上).mp4 87.72M
| ├──课时7A2 失效的身份认证(下).mp4 78.60M
| ├──课时8A3 敏感数据泄露.mp4 105.09M
| └──课时9A4 XXE.mp4 52.44M