在我们正在开发的网站中,在进行安全检查后,我们发现了安全问题。 该报告也包含 HTTP 参数污染漏洞。在网络上我可以找到什么是 HPP?它如何注入(inject)等; 但是我找不到如何避免此类问题。 服务器语言是php。 & 我知道相同的参数可以重复 & 当有很多相同的参数时,php 只考虑最后一个参数。 但是做一些事情来避免这种风险是没有任何意义的。 那么有人可以通过示例指导我如何避免 HPP 漏洞吗?
提前致谢
最佳答案
请注意,我在这里描述的是“服务器端 HPP”,但是,该漏洞有一个客户端版本。了解服务器端版本也有助于了解客户端版本。
HPP 是指您的应用程序向另一个系统发出后端 HTTP 请求。
例如如果您的网站使用以下前端 URL 进行汇款:
https://www.example.com/transferMoney.php
这只能通过 POST 方法访问并采用以下参数:
amount=1000&fromAccount=12345
当您的应用程序处理此页面时,它会向后端系统发出以下 POST 请求,以使用固定的 toAccount 实际处理交易:
https://backend.example/doTransfer.php
toAccount=9876&amount=1000&fromAccount=12345
现在你说 PHP 只接受最后一个参数以防重复。
假设有人将您网站的 POST 更改为以下内容:
amount=1000&fromAccount=12345&toAccount=99999
如果您的 transferMoney.php 页面存在 HPP 漏洞,那么它现在可能会向后端系统发出以下请求
https://backend.example/doTransfer.php
toAccount=9876&amount=1000&fromAccount=12345&toAccount=99999
用户注入(inject)的第二个toAccount将覆盖这个后端请求,并将钱转入他们自己的账户(99999),而不是系统设置的预期账户( 9876)。这对于攻击者修改他们对您系统的请求很有用。但如果攻击者可以从他们自己的网站生成此链接并诱使其他用户在不知道额外参数的情况下无意中点击该链接,那么它对攻击者也很有用。
要解决此问题,您应该确保任何后端 HTTP 请求都具有正确的 URL encoding应用以及验证所有输入。例如fromAccount 是一个实际有效的帐号。同样在我的例子中,即使这没有被验证,后端请求也应该被编码为 fromAccount=12345%26toAccount%3D99999 这将停止第二个 toAccount 来自被解释为单独的 POST 参数。
客户端 HPP 是指攻击者可以操纵页面上显示的链接,因此当他们在客户端被跟踪时,他们会做一些与应用程序开发人员意图不同的事情。例如,使用一个额外参数“污染”一个转账按钮,该参数更改直接从应用而不是后端服务操作的“到帐户”。
还有一种类似的攻击,HTTP 参数注入(inject) (HPI),它不依赖于覆盖第一个同名参数的第二个参数,额外的参数只是简单地注入(inject)到后续的 URL 中。
Ctrl+F HPI here
关于php - HTTP参数污染,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/19809142/
exe应该在我打开页面时运行。异步进程需要运行。有什么方法可以在ruby中使用两个参数异步运行exe吗?我已经尝试过ruby命令-system()、exec()但它正在等待过程完成。我需要用参数启动exe,无需等待进程完成是否有任何rubygems会支持我的问题? 最佳答案 您可以使用Process.spawn和Process.wait2:pid=Process.spawn'your.exe','--option'#Later...pid,status=Process.wait2pid您的程序将作为解释器的子进程执行。除
我有一些Ruby代码,如下所示:Something.createdo|x|x.foo=barend我想编写一个测试,它使用double代替block参数x,这样我就可以调用:x_double.should_receive(:foo).with("whatever").这可能吗? 最佳答案 specify'something'dox=doublex.should_receive(:foo=).with("whatever")Something.should_receive(:create).and_yield(x)#callthere
是的,我知道最好使用webmock,但我想知道如何在RSpec中模拟此方法:defmethod_to_testurl=URI.parseurireq=Net::HTTP::Post.newurl.pathres=Net::HTTP.start(url.host,url.port)do|http|http.requestreq,foo:1endresend这是RSpec:let(:uri){'http://example.com'}specify'HTTPcall'dohttp=mock:httpNet::HTTP.stub!(:start).and_yieldhttphttp.shou
我正在为一个项目制作一个简单的shell,我希望像在Bash中一样解析参数字符串。foobar"helloworld"fooz应该变成:["foo","bar","helloworld","fooz"]等等。到目前为止,我一直在使用CSV::parse_line,将列分隔符设置为""和.compact输出。问题是我现在必须选择是要支持单引号还是双引号。CSV不支持超过一个分隔符。Python有一个名为shlex的模块:>>>shlex.split("Test'helloworld'foo")['Test','helloworld','foo']>>>shlex.split('Test"
我不确定传递给方法的对象的类型是否正确。我可能会将一个字符串传递给一个只能处理整数的函数。某种运行时保证怎么样?我看不到比以下更好的选择:defsomeFixNumMangler(input)raise"wrongtype:integerrequired"unlessinput.class==FixNumother_stuffend有更好的选择吗? 最佳答案 使用Kernel#Integer在使用之前转换输入的方法。当无法以任何合理的方式将输入转换为整数时,它将引发ArgumentError。defmy_method(number)
两者都可以defsetup(options={})options.reverse_merge:size=>25,:velocity=>10end和defsetup(options={}){:size=>25,:velocity=>10}.merge(options)end在方法的参数中分配默认值。问题是:哪个更好?您更愿意使用哪一个?在性能、代码可读性或其他方面有什么不同吗?编辑:我无意中添加了bang(!)...并不是要询问nobang方法与bang方法之间的区别 最佳答案 我倾向于使用reverse_merge方法:option
我有一个只接受一个参数的方法:defmy_method(number)end如果使用number调用方法,我该如何引发错误??通常,我如何定义方法参数的条件?比如我想在调用的时候报错:my_method(1) 最佳答案 您可以添加guard在函数的开头,如果参数无效则引发异常。例如:defmy_method(number)failArgumentError,"Inputshouldbegreaterthanorequalto2"ifnumbereputse.messageend#=>Inputshouldbegreaterthano
我没有找到太多关于如何执行此操作的信息,尽管有很多关于如何使用像这样的redirect_to将参数传递给重定向的建议:action=>'something',:controller=>'something'在我的应用程序中,我在路由文件中有以下内容match'profile'=>'User#show'我的表演Action是这样的defshow@user=User.find(params[:user])@title=@user.first_nameend重定向发生在同一个用户Controller中,就像这样defregister@title="Registration"@user=Use
对于作为String#tr参数的单引号字符串文字中反斜杠的转义状态,我觉得有些神秘。你能解释一下下面三个例子之间的对比吗?我特别不明白第二个。为了避免复杂化,我在这里使用了'd',在双引号中转义时不会改变含义("\d"="d")。'\\'.tr('\\','x')#=>"x"'\\'.tr('\\d','x')#=>"\\"'\\'.tr('\\\d','x')#=>"x" 最佳答案 在tr中转义tr的第一个参数非常类似于正则表达式中的括号字符分组。您可以在表达式的开头使用^来否定匹配(替换任何不匹配的内容)并使用例如a-f来匹配一
我目前正在使用以下方法获取页面的源代码:Net::HTTP.get(URI.parse(page.url))我还想获取HTTP状态,而无需发出第二个请求。有没有办法用另一种方法做到这一点?我一直在查看文档,但似乎找不到我要找的东西。 最佳答案 在我看来,除非您需要一些真正的低级访问或控制,否则最好使用Ruby的内置Open::URI模块:require'open-uri'io=open('http://www.example.org/')#=>#body=io.read[0,50]#=>"["200","OK"]io.base_ur