溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊(cè)×
其他方式登錄
點(diǎn)擊 登錄注冊(cè) 即表示同意《億速云用戶服務(wù)條款》

如何進(jìn)行Web安全中的代碼泄露分析

發(fā)布時(shí)間:2021-12-31 15:59:30 來源:億速云 閱讀:171 作者:柒染 欄目:安全技術(shù)

這篇文章給大家介紹如何進(jìn)行Web安全中的代碼泄露分析,內(nèi)容非常詳細(xì),感興趣的小伙伴們可以參考借鑒,希望對(duì)大家能有所幫助。

代碼泄露一般有SVN代碼泄露及GIT代碼泄露。例如在使用SVN管理本地代碼過程中,會(huì)自動(dòng)生成一個(gè)名為SVN的隱藏文件夾,其中包含重要的代碼信息。但一些開發(fā)者在發(fā)布代碼的時(shí)候,直接復(fù)制代碼文件夾到Web服務(wù)器,這就使SVN隱藏文件夾暴露于外網(wǎng)。攻擊者可利用該漏洞下載網(wǎng)站的代碼,再?gòu)拇a里獲得數(shù)據(jù)庫(kù)的連接密碼或者通過代碼分析出新的系統(tǒng)漏洞,進(jìn)一步入侵系統(tǒng)。

另外,也有大量的開發(fā)者使用GIT進(jìn)行版本控制及對(duì)站點(diǎn)進(jìn)行自動(dòng)部署。如果配置不當(dāng),可能會(huì)將GIT文件夾直接部署到線上環(huán)境,這就引起了GIT文件泄露。攻擊者可直接從泄露的代碼中獲取敏感配置信息(如郵箱及數(shù)據(jù)庫(kù)等),也可以進(jìn)一步審計(jì)代碼,挖掘文件上傳及SQL注入等安全漏洞。

總體來講,代碼泄露是開發(fā)者安全意識(shí)不到位造成的。

例1:某站存在SVN代碼泄露。開啟瀏覽器,輸入某站主域名/.svn/entries,Web服務(wù)器返回信息如圖1所示。

如何進(jìn)行Web安全中的代碼泄露分析

圖1  SVN代碼泄露

由圖1可見,這里可能存在SVN代碼泄露。攻擊者繼續(xù)使用SVN代碼泄露利用工具,如圖2所示。

如何進(jìn)行Web安全中的代碼泄露分析

圖2  SVN代碼泄露利用工具

我們可以看到,Web目錄結(jié)構(gòu)已經(jīng)出來了,如圖3所示。

如何進(jìn)行Web安全中的代碼泄露分析

圖3  Web目錄結(jié)構(gòu)

幾分鐘后,代碼就下載完成,打開index.php文件,可以看到是服務(wù)器代碼而非HTML代碼,如圖4所示。

如何進(jìn)行Web安全中的代碼泄露分析

圖4  服務(wù)器代碼

由圖4可見,這里確實(shí)存在SVN代碼泄露。此時(shí),攻擊者就可以對(duì)該站點(diǎn)進(jìn)行目錄結(jié)構(gòu)分析、敏感信息收集(如數(shù)據(jù)庫(kù)鏈接文件)或者代碼審計(jì),試圖尋找SQL注入、文件上傳等漏洞實(shí)施進(jìn)一步的滲透測(cè)試。

例2:某站存在GIT文件泄露。開啟瀏覽器,輸入某站主域名/.gitignore,Web服務(wù)器返回信息如圖5所示。

如何進(jìn)行Web安全中的代碼泄露分析

圖5  GIT文件下載

下載GIT文件,如圖6所示。

如何進(jìn)行Web安全中的代碼泄露分析

圖6  GIT文件泄露

可以看到,GIT文件中的內(nèi)容其實(shí)已經(jīng)泄露了Web站點(diǎn)的代碼的目錄結(jié)構(gòu)。訪問robots.txt文件,Web服務(wù)器返回信息如圖7所示。

如何進(jìn)行Web安全中的代碼泄露分析

圖7  GIT文件泄露

由圖7可見,這里確實(shí)存在GIT文件泄露。如果想通過該GIT文件下載該Web站點(diǎn)的代碼,可以使用GitHack這個(gè)工具。 

關(guān)于如何進(jìn)行Web安全中的代碼泄露分析就分享到這里了,希望以上內(nèi)容可以對(duì)大家有一定的幫助,可以學(xué)到更多知識(shí)。如果覺得文章不錯(cuò),可以把它分享出去讓更多的人看到。

向AI問一下細(xì)節(jié)

免責(zé)聲明:本站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享為主,文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如果涉及侵權(quán)請(qǐng)聯(lián)系站長(zhǎng)郵箱:is@yisu.com進(jìn)行舉報(bào),并提供相關(guān)證據(jù),一經(jīng)查實(shí),將立刻刪除涉嫌侵權(quán)內(nèi)容。

web
AI