cost 178 ms
Spring应用防止XSS攻击 - Preventing XSS attacks on Spring applications

我试图通过清理包含特殊字符的请求并遵循 OWASP 指南来防止我的应用程序中的 XSS 攻击。 但是根据业务要求,他们需要使用我清理过的所有特殊字符。 我们有多个第 3 方集成,其中大多数还需要从我们的系统发送这些特殊字符。 为了仅在我们的系统中防止攻击,清理我们发送给 web 应用程序的响应而不是 ...

应如何显示注册表单错误响应 - How should signup form error responses be displayed

我有一个基于订阅的应用程序,它是使用 MERN 构建的。 我最近提交了应用程序进行安全测试,我收到的回复之一是应用程序不应具体告诉用户为什么他们的注册申请在所有情况下都被拒绝。 例如,如果他们输入已注册的用户名或 email,我不应返回“抱歉,此用户名已注册”的错误消息,因为这将允许用户构建用户和电 ...

jboss EAP 6.4 如何针对运行在其上的不同应用程序进行不同的配置? - How to configure jboss EAP 6.4 differently for different applications running on it?

我的 jboss 服务器上运行了 4 个应用程序,我想为特定应用程序禁用“X-PoweredBy”header 响应。 如果我运行 shell 脚本并尝试更改它,它将适用于服务器上的所有实例。 我如何单独为一个应用程序执行此操作? ...

滥用主机Header注入访问定制的Apache流量服务器协议 - Abusing Host Header Injection to access customized Apache Traffic Server Protocol

我遇到了HTTP HELP方法( https://portswigger.net/research/cracking-the-lens-targeting-https-hidden-attack-surface章节“无效主机”)并问自己:是否还有其他系统提供类似的东西? 我想知道渗透测试者是如何想出 ...

删除/保护 url 中的 id 不被篡改 - Removing /protecting the id in the url from tampering

我正在努力解决一些应用程序漏洞。 我有一个带有 url http://localhost:12997/Manning_HQ/Edit/1274的编辑页面,问题是用户能够更改 ID 并能够访问不应该访问的其他请求。 我搜索了URLEncoding ,但发现它只能确保所有浏览器都能正确传输 URL 字符 ...


 
粤ICP备18138465号  © 2020-2024 STACKOOM.COM