YD T 3955-2021 WEB漏洞分类与定义指南.pdf
《YD T 3955-2021 WEB漏洞分类与定义指南.pdf》由会员分享,可在线阅读,更多相关《YD T 3955-2021 WEB漏洞分类与定义指南.pdf(27页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 33.040 M10 中 华 人 民 共 和 国 通 信 行 业 标 准 WEB 漏洞 分类与定 义指南 Web vulnerability classification and definition guideline (报批稿 ) - - 发布 - - 实施 YD YD/T XXXX 202X ICS 33.040 M10 中 华 人 民 共 和 国 工 业 和 信 息 化 部 发布 YD/T 1391 2018 II 目 录 目 录 . II 前 言 . V WEB 漏 洞分 类与 定义 指南 . 1 1. 范围 . 1 2. 规范性 引用 文件 . 1 3. 术语、 定义 和
2、缩 略语 . 1 3.1. 术语和 定义 . 1 3.2. 缩略语 . 2 4. 分类原 则与 说明 . 3 5. 漏洞分 类与 定义 . 3 5.1. 注入类 . 3 5.1.1 SQL 注入 . 3 5.1.2 XPath 注入 . 4 5.1.3 LDAP 注入 . 4 5.1.4 CRLF 注入 . 4 5.1.5 服务器 端包 含注 入 . 5 5.1.6 XML 外 部实 体注 入 . 5 5.1.7 系统命 令注 入 . 5 5.1.8 EL 表达 式注 入 . 5 5.1.9 框架注 入 . 5 5.1.10 链接注 入 . 6 5.1.11 CSV 注入 . 6 5.2. X
3、SS 跨 站脚 本 . 6 5.2.1. 反射 型 XSS . 6 5.2.2. 存储 型 XSS . 6 5.2.3. DOM 型 XSS . 7 5.3. 信息泄 露 . 7 5.3.1 phpinfo 信 息泄 露 . 7 5.3.2 SVN 源码 信息 泄露 . 7 5.3.3 IIS 短文 件名 泄露 . 7 5.3.4 CVS 相 关文 件泄 露 . 7 5.3.5 robots.txt 泄露 . 7 5.3.6 源码泄 露 . 8 5.3.7 物理路 径信 息泄 露 . 8 5.3.8 Flash 文件 源代 码泄 露 . 8 5.3.9 html 注释敏 感信 息泄 露 . 8
4、 YD/T 1391 2018 III 5.3.10 IIS location 信 息泄 露 . 8 5.3.11 连接数 据库 文件 泄露 . 9 5.3.12 电话号 码信 息泄 露 . 9 5.3.13 电子邮 件信 息泄 露 . 9 5.3.14 内部 IP 地址 泄露 . 9 5.3.15 git 信息泄 露 . 9 5.3.16 日志信 息泄 露 . 9 5.3.17 备份文 件泄 露 . 9 5.3.18 测试用 例文 件泄 露 . 10 5.3.19 数据库 服务 敏感 信息 泄露 . 10 5.3.20 文本信 息泄 露 . 10 5.3.21 配置文 件泄 露 . 10 5
5、.3.22 错误页 面 web 应用 服务 器 版本信 息泄 露 . 10 5.3.23 Apache HTTP Server httpOnly Cookie 信 息泄 露漏 洞 . 10 5.3.24 .htaccess 文 件泄 露 . 11 5.3.25 网站地 图文 件泄 露 . 11 5.3.26 测试目 录泄 露 . 11 5.3.27 网站管 理后 台泄 露 . 11 5.3.28 web 应用 默认 目录 泄露 . 11 5.4 服务配 置缺 陷 . 11 5.4.1 服务器 启用 了 TRACE 方法 . 11 5.4.2 WebDAV 远程 代码 执行 . 12 5.4.3
6、 目录列 表/ 索 引可 查看 . 12 5.4.4 不安全 的 HTTP 方法 . 12 5.4.5 PUT 文 件上 传 . 12 5.5 cookie 安 全缺 陷 . 12 5.5.1 会话 cookie 中缺少 Secure 属性 . 12 5.5.2 会话 cookie 中缺少 HttpOnly 属性 . 13 5.5.3 不安全 的 Session/token 传输 . 13 5.5.4 永久 性 cookie . 13 5.6 常见数 据库 文件 下 载 . 13 5.7 劫持与 重定 向 . 13 5.7.1 点击劫 持 . 13 5.7.2 未限制 的 URL 重定 向 .
7、 14 5.7.3 跨站请 求伪 造 . 14 5.8 任意文 件上 传 . 14 5.9 任意文 件下 载 . 14 5.10 任意密 码重 置 . 14 5.11 信息残 留 . 14 5.12 拒绝服 务 . 15 5.12.1 拒绝服 务 . 15 5.12.2 PHP Web 表 单哈 希冲突 拒 绝服务 . 15 5.13 缓冲区 溢出 . 15 5.14 隐藏字 段可 操纵 . 15 YD/T 1391 2018 IV 5.15 远程命 令执 行 . 15 5.15.1 远程代 码执 行 . 15 5.15.2 Apache Tomcat 远 程执 行漏 洞 . 15 5.15.
8、3 PHP 远 程代 码执 行 . 16 5.15.4 Java 反 序列 化过 程远 程命 令执行 . 16 5.15.5 Apache Struts2 远程 代码 执 行 . 16 5.15.6 GNU Bash 环 境变 量远 程 命令执 行 . 16 5.15.7 Http.sys 远 程代 码执 行 . 16 5.16 文件包 含 . 17 5.17 弱口令 . 17 5.18 暴力猜 测 . 17 5.19 认证缺 陷 . 17 5.19.1 未授权 访问/ 认证 不充 分 . 17 5.19.2 认证绕 过 . 17 5.19.3 越权操 作 . 17 5.20 口令明 文传 输
9、 . 17 5.21 Heartbleed . 17 附录 A (XX 性 附录 ) OWASP Category:Vulnerability . 19 参考文 献 . 错误!未定义书签。 YD/T 1391 2018 V 前 言 本标准 按照GB/T 1.1-2009 给出的 规则 起草 。 本标准 的某 些内 容可 能涉 及专利 。本 标准 的发 布机 构不承 担识 别这 些专 利的 责任。 本标准 由中 国通 信标 准化 协会提 出并 归口 。 本标准 起草 单位 : 中国 移 动通信 集团 有限 公司 、 北 京神州 绿盟 科技 有限 公司 、 杭 州安 恒 信 息技 术股 份有限 公
10、司 、国 家计 算机 网络应 急技 术处 理协 调中 心 。 本标准 主要 起草 人: 付俊 、郭智 慧、 陈福 祥、 姜一 娇、王晖 、 任兰 芳、 李江 。YD/T 1391 2018 1 WEB 漏洞分类与定义指南 1. 范围 本标准 规定 了WEB 漏 洞分 类 与定 义 , 具体 包括WEB 漏洞的 统一 命名 、 编 号和 定义, 以及 详细 分类 和 定义标准 等。WEB漏洞 主 要指WEB 应 用程序编 码漏 洞,以及WEB 容器和 组件 等不安全 的配置产生 的漏洞 。 本标准适 用于 WEB 安全 相关产品 漏洞的 统一 描述 ,也可作 为WEB 站点安全测试 结果 规范化
11、 描述 的参考 。 2. 规范性 引用 文件 下列文 件对 于本 文件 的应 用是必 不可 少的 。凡 是注 日期的 引用 文件 ,仅 所注 日期的 版本 适用 于 本 文件。 凡是 不注 日期 的引 用文件 ,其 最新 版本 (包 括所有 的修 改单 )适 用于 本文件 。 GB/T 30279-2013 信息 安全技 术 安全 漏洞 等级 划 分指南 GB/T 28458-2012 信息 安全技 术 安全 漏洞 标识 与 描述规 范 GB/T 33561-2017 信息 安全技 术 安全 漏洞 分类 3. 术语、 定义 和缩 略语 3.1. 术语和 定义 下列术 语和 定义 适用 于本 文
12、件。 3.1.1 SQL 注入 SQL injection 通过构 造特 定的 输入 字符 串实现 对Web 应 用系 统后 台 数据库 的非 法操 作。 3.1.2 Cookie 注入 cookie injection 通过构 造特 定的Cookie 值 实现对Web 应用 系统 后台 数 据库的 非法 操作 。 3.1.3 跨站攻击 cross site scripting 将恶意 脚本 隐藏 在用 户提 交的数 据中,实 现篡 改服 务 器正常 的响 应页 面。 3.1.4 跨站请求伪造 cross site request forgery 通过伪 装来 自受 信任 用户 的请求 来利
13、用受 信任 的Web 系统来 完成 一定 的操 作。 YD/T 1391 2018 2 3.1.5 文件包含 file inclusion 一种通 过Web 应 用脚 本特 性(函数) 去包 含任 意文 件时, 由于要 包含 的这 个文 件来 源过滤 不严,从 而 可以去 包含 一个 恶意 文件 来达到 非法 操作 。 3.1.6 命令执行 command execution 由 于 服务 器 端没 有针 对执行 函 数做 过 滤, 导 致客 户端可 以 提交 恶意 构 造语 句提交 来 执行 系统 命 令 的 非 法操 作。 3.1.7 LDAP 注入 LDAP injection 通过用
14、户提 供的 输入 来构 造轻量 级目 录访 问控 制语 句,从 而攻 击Web 应用 。 3.1.8 XPath 注入 XPath injection 由用户 提供 的输 入构 造XPath 查询,从 而攻 击Web 应用 。 3.2. 缩略语 下列缩 略语 适用 于本 文件 。 CSRF: 跨站 请求 伪造(Cross Site Request Forgery) HTTP: 超文 本传 输协 议(HyperText Transfer Protocol) HTTPS: 安全 超文 本传 输协 议(Hypertext Transfer Protocol over Secure Socket La
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 3955-2021 WEB漏洞分类与定义指南 3955 2021 WEB 漏洞 分类 定义 指南
