
剛參加完 UbiSunrise 的第二次資安聚會, 因為有點空, 所以貼一下我的心得..
UbiSunrise 是一個以工程師為主的聚會, 主辦人是高子漢學弟, 今年的 1 ~ 3 月是資安季, 議程有興趣的人可以參考 UbiSunrise 活動網頁..
以前都覺得台灣的 User Groups 活動好少, 現在真是越來越多, 我現在大概每個月都會固定參加 UbiSunrise/JUG/HappyWeb, 快要把週末都佔滿囉~~
這次的 UbiSunrise 是由 Birdman 與 Kuon 主講, 分別是 Windows 與 WEB/XSS 的資安問題..
因為我對 Windows 底層太生疏, 所以聽完 Birdman 演講後, 只覺得應該要把公司的電腦升級到 Vista 64bit / linux 了~~
Kuon 的演講我就比較懂囉..以下是幾點速記:
1. 要攔截瀏覽器的 HTTP Request/Response, Kuon 是用 burp 這個工具. 看起來還滿好的..
我自己是用 Fiddler 或是 WebScarab, 有興趣的人都可以參考看看..
2. 要在 client/server 傳遞被 md5 encode 過的資料, 請記得先將被編碼的資料先小小混淆一下, ex:
身分證 A123456789 要做 md5 encode, 可以改成這樣: md5(tempo_ + A123241130), 避免被有心人士試出來你的規則..
3. 如果你的服務同時提供了 WEB 與 client 端的程式, 且 WEB 端與 client 端有分享相同的 JAVA library, 而偏偏你的 WEB 端有揭露 class 的資訊, 如:
http://aaa.com/controller?action=net.diggirl.web.RecordLinkOperation這樣有意者可以透過反組譯 client 的函式庫, 來猜測 server 端的漏洞..
4. 如果 server 端有某個 url 接收另一個 url 當作參數, for example:
http://aaa.com/convertJpeg?a=http://bbb.com/hacker.jpg這樣可能會被有心人士修改後面的 url 參數, 將你的 server 當作跳板入侵其他人網頁的跳板..
其他則是一般性的 XSS 問題, 太多方法, 很難完全阻擋..
不知道有沒有人知道 open source 的 web inputfield 的過濾程式, 可以直接過濾掉 java script code, 保留下比較安全的 tags ?
tags: xss ubisunrise
Feb 11 2007, 06:59:29 PM CST Permalink Comments [71]






