社区
Java EE
帖子详情
安全报告扫描现实有CRLF injection/HTTP response splitting问题,有大神帮忙解决下吗
yY930610
2017-11-30 04:28:36
在线等大神解答 谢谢
...全文
585
4
打赏
收藏
安全报告扫描现实有CRLF injection/HTTP response splitting问题,有大神帮忙解决下吗
在线等大神解答 谢谢
复制链接
扫一扫
分享
转发到动态
举报
写回复
配置赞助广告
用AI写文章
4 条
回复
切换为时间正序
请发表友善的回复…
发表回复
打赏红包
陈阿曼_
2018-06-20
打赏
举报
回复
//遇到同样的问题,通过java web filter 过滤特定字符解决此问题,同时也过滤掉SQL注入,XSS 相关的特定敏感字符
陈阿曼_
2018-06-20
打赏
举报
回复
//遇到同样的问题,通过java web filter 过滤特定字符解决此问题,同时也过滤掉SQL注入,XSS 相关的特定敏感字符
// 获取请求所有参数,校验防止SQL注入,防止XSS漏洞
Enumeration<?> params = req.getParameterNames();
String paramN = null;
while (params.hasMoreElements()) {
paramN = (String) params.nextElement();
paramN = new String(URLDecoder.decode(paramN,"iso8859-1").getBytes("iso8859-1"),"gbk");
//此处应对Unicode转码问题,测试环境未发现此问题,防止正式环境出现此问题
if(isSpecialChar(paramN) || isChineseByBlock(paramN)){
errorResponse(response, paramN);
return;
}
String paramVale = req.getParameter(paramN);
if (!paramN.toLowerCase().contains("password")) {
logger.info(paramN + "==" + paramVale);
}
if (isNoticeUrl) {
paramVale = xssEncode(paramVale);
}
// 校验是否存在SQL注入信息
if (checkSQLInject(paramVale, url)) {
errorResponse(response, paramN);
return;
}
}
// arg2.doFilter(req, response);
arg2.doFilter(arg0, arg1);
陈阿曼_
2018-06-20
打赏
举报
回复
//遇到同样的问题,通过java web filter 过滤特定字符解决此问题,同时也过滤掉SQL注入,XSS 相关的特定敏感字符
// 获取请求所有参数,校验防止SQL注入,防止XSS漏洞
Enumeration<?> params = req.getParameterNames();
String paramN = null;
while (params.hasMoreElements()) {
paramN = (String) params.nextElement();
paramN = new String(URLDecoder.decode(paramN,"iso8859-1").getBytes("iso8859-1"),"gbk");
//此处应对Unicode转码问题,测试环境未发现此问题,防止正式环境出现此问题
if(isSpecialChar(paramN) || isChineseByBlock(paramN)){
errorResponse(response, paramN);
return;
}
String paramVale = req.getParameter(paramN);
if (!paramN.toLowerCase().contains("password")) {
logger.info(paramN + "==" + paramVale);
}
if (isNoticeUrl) {
paramVale = xssEncode(paramVale);
}
// 校验是否存在SQL注入信息
if (checkSQLInject(paramVale, url)) {
errorResponse(response, paramN);
return;
}
}
// arg2.doFilter(req, response);
arg2.doFilter(arg0, arg1);
yY930610
2017-11-30
打赏
举报
回复
是发现 不是现实 打错字
HTTP
响应截断攻击:从
CRLF
注入原理到实战防御
本文深入剖析
HTTP
响应截断攻击的核心机制,聚焦
CRLF
(\r\n)控制字符注入如何破坏
HTTP
协议解析,导致响应头伪造、正文截断及恶意内容注入。详细拆解四大典型利用场景:不
安全
重定向、Set-Cookie头注入、日志/监控头污染、文件下载附件名劫持。系统阐述四层防御体系:输入验证与输出编码、
安全
高层API使用、服务器/代理配置加固、
安全
开发规范。强调协议解析器状态机被操控的本质,并指出其与XSS、缓存投毒、请求走私等漏洞的联动风险。
CRLF
注入漏洞:从
HTTP
协议基础到实战攻防与防御方案
本文系统剖析
CRLF
注入漏洞原理,聚焦
HTTP
协议中
CRLF
作为头部分隔符的关键作用,详解其在重定向污染、Set-Cookie劫持、响应缓存投毒及日志注入等场景的实战利用方式;涵盖手动测试方法(Burp Suite、cURL)、自动化
扫描
工具(
CRLF
suite、ZAP、Burp Pro)及CI/CD集成实践;提出从输入净化、
安全
编码、服务器配置到架构设计的全链路防御方案,强调白名单验证、
HTTP
头输出编码与反向代理
安全
配置。
Java应用
安全
审计利器:Find Security Bugs注入漏洞检测器深度解析
本文深入解析Find Security Bugs(FSB)针对Java应用的32种注入漏洞检测器,涵盖SQL注入、命令注入、路径遍历、LDAP注入、XXE、EL注入、日志注入等核心类型。重点阐述其基于Source-Sink数据流追踪的静态分析原理,以及在Maven/Gradle/IDE中的集成方法、
报告
解读与误报处理策略。同时指出FSB在SAST场景下的能力边界及在纵深防御体系中的定位。
武汉地铁每日客流-2013-2026
数据集名称:武汉地铁每日客流数据(2013-2026) 数据摘要 本数据集记录了武汉地铁自2013年9月开通以来的每日客运量统计数据。数据以日为单位进行汇总,包含了从2013年9月4日至2026年7月21日的连续客流记录,可用于分析城市轨道交通的长期发展趋势、季节性波动及节假日效应。 数据量与时间范围 记录总数: 4633条 时间跨度: 2013年9月4日 — 2026年7月21日 数据格式: CSV(包含3列字段) 字段说明 date 日期 统计日期,格式为YYYY-MM-DD flow_wan 数值 当日客流量(单位:万人次) flow_persons 数值 当日客流量(单位:人次) 数据说明 本数据集为历史运营统计数据,flow_wan与flow_persons两个字段互为换算关系(1万=10,000人)
政府科技管理者如何利用区域科技创新数智大脑进行精准招商?_1.docx
政府科技管理者如何利用区域科技创新数智大脑进行精准招商?_1
Java EE
67,535
社区成员
225,849
社区内容
发帖
与我相关
我的任务
Java EE
J2EE只是Java企业应用。我们需要一个跨J2SE/WEB/EJB的微容器,保护我们的业务核心组件(中间件),以延续它的生命力,而不是依赖J2SE/J2EE版本。
复制链接
扫一扫
分享
社区描述
J2EE只是Java企业应用。我们需要一个跨J2SE/WEB/EJB的微容器,保护我们的业务核心组件(中间件),以延续它的生命力,而不是依赖J2SE/J2EE版本。
社区管理员
加入社区
获取链接或二维码
近7日
近30日
至今
加载中
查看更多榜单
社区公告
暂无公告
试试用AI创作助手写篇文章吧
+ 用AI写文章