ImageVerifierCode 换一换
格式:DOC , 页数:6 ,大小:204.50KB ,
资源ID:13163344      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/13163344.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(中国石化AppScan安全测试报告Word下载.doc)为本站会员(b****1)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

中国石化AppScan安全测试报告Word下载.doc

1、1.2 针对中国石化资金集中管理信息系统应用特点的安全测试设置针对于中国石化资金集中管理信息系统应用的以上特点,并结合实际使用情况分为三种场景进行测试,测试内容选择了系统的功能1和功能2:1) 使用用户名/密码,但不进行登陆验证:此场景如同一般用户登陆系统,但不进行登陆验证,即不判断针对特殊应用安全的登陆,是否存在安全问题。2) 使用用户名/密码,进行登陆验证:此场景选择正常用户登陆系统,进行登陆验证,即判断针对特殊应用安全的登陆,是否存在安全问题。3) 基于不同角色登陆处理:结合权限较高的admin用户和权限较低的cqusr1用户进行登陆,除了常规的安全的检测,特别还要针对跨权限的安全访问进

2、行判断。通过以上的配置,结合AppScan的登陆设置就可以了。2. 测试结果简析结合以上的三个场景,针对部分功能进行安全测试后,初步获得以下测试结果。2.1 整体内容分析场景内容安全问题总计问题分类及数量场景1:用户名/密码登陆,无登陆验证访问192url,发现60问题严重: 2类/16个中等: 2类/3个低等: 3类/6个泄漏:4类/35个场景2:用户名/密码登陆,进行登陆验证访问243url,发现104问题 3类/22个 3类/36个4类/43个场景3:分角色用户登陆访问192url,发现69问题 3类/23个4类/37个3. 严重安全问题分析及修改建议3.1 XSS跨站点脚本攻击漏洞问题

3、概述:黑客可以应用此漏洞,获取最终用户信息,并基于此进行伪装,进行攻击。url:http:/10.1.19.92:40001/wfProject/jsp/app/sinopec/wf/loan/commissionedLoanApply.jsp 40001/wfProject/jsp/app/sinopec/wf/loan/loanApply.jsp40001/wfProject/jsp/app/sinopec/wf/tongye/RMBOverdraftApply.jsp40001/wfProject/jsp/app/sinopec/wf/tongye/RMBchaijieApply.jsp

4、测试方式:在参数中增加javascript:alert(134108)处理,可执行url修改方法:修改对于参数的处理,将无效值进行排除。3.2 注入漏洞黑客可以应用此漏洞,获取交易信息。url:40001/wfProject/jsp/app/netbank/common/customDropDownDict.jsp 在http request中填写 foobar=foobar之类内容进行攻击修改http parameter处理,将无效内容过滤3.3 JBoss管理控制台打开对于jboss控制台没有进行控制。40001/直接进行访问即可如果上线,此控制台建议关闭或者设置安全。3.4 跨权限设置访

5、问登陆用户,即可不受权限限制,通过url直接访问用户管理。40001/wfProject/jsp/app/acountmanager/interestBill.jsp40001/wfProject/jsp/app/acountmanager/outlayBill.jsp40001/wfProject/jsp/app/acountmanager/paymentBill.jsp40001/wfProject/jsp/app/acountmanager/reciveBill.jsp40001/wfProject/jsp/app/netbank/common/bankInfo.jsp40001/wfP

6、roject/servlet/dataengine采用权限较低用户,可以访问用户管理内容。一定要配置用户授权内容。4. 总结详细内容请详见通过AppScan生成的测试结果,并针对其进行修改。针对此次扫描的情况建议:1) 将应用的授权进行设置,保障不同角色能够针对的不同功能的角色权限。2) 防止XSS以及SQL注入攻击,对于http parameter进行过滤和控制。3) 设置登陆处理逻辑,比如对用户登陆账户设置访问三次后冻结/Session不可重用等登陆处理逻辑。本次安全测试工作,只是选择了部分功能,针对jboss的测试部署环境进行的,本应用一定还包括大量其他问题,等待进行验证和处理。 IBM Rational AppScan

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1