首页 > 代码库 > 漏洞修复说明

漏洞修复说明

修复操作中漏洞一般可分为应用逻辑类漏洞/应用技术类漏洞/应用相关服务漏洞/其他服务漏洞。

 

对于web应用本身存在的SQL等技术性漏洞和各类逻辑漏洞,由于应用是自己或厂商开发的要修复一般是直接修改代码完成修复

漏洞类型 说明 发现手段 修复方法
应用逻辑类漏洞 登录使用前端跳转,使攻击者可越权登录 手工探测,扫描器一般不能发现 修改代码解决
应用技术型漏洞 SQL注入漏洞等 手工探测,web扫描器 安全狗等WAF/修改代码
应用相关服务漏洞 中间件和数据库等应用直接使用的服务 系统漏洞扫描器 隐藏版本号/软件内白名单/防火墙白名单
其他服务漏洞 SSH/vsftpd等辅助服务器运维的服务 系统漏洞扫描器 隐藏版本号/防火墙白名单/升级新版

 

 

 

 

 

应用类漏洞,由于应用是自己开发或厂商维护的,所以应用逻辑类和技术类漏洞一般直接修改代码。

应用相关的服务漏洞,在生产上一点的不兼容就可能造成服务运行出错,所以一般使用隐藏版本号/白名单等不影响服务的操作,而不采用打补丁甚至升级等操作。

其他服务漏洞,出错也不会影响应用实在不行卸载再重装也行,所以一般使用直接升级新版的操作。

隐藏版本号操作并没有真正解决问题,也就是说攻击者如果真用exp去攻击那么一样是会成功的;只是由于扫描器只是根据版本号判断漏洞是否存在,所以隐藏版本号还是在相当程度上增强了服务的安全性,虽然可能更现实的作用是通过上线检查。

漏洞修复说明