账号通
    

账号  

密码  

1407

查看

1

回复
主题:[求助]360检测出 HTTP响应拆分漏洞 [收藏主题]  
凡不鸟 当前离线

166

主题

10

广播

0

粉丝
添加关注
级别:一年级

用户积分:5013 分
登录次数:74 次
注册时间:2010/3/30
最后登录:2022/8/5
凡不鸟 发表于:2015/5/3 12:38:24   | 只看该作者 查看该作者主题 楼主 
科汛在线考试系统(NET)

http://www.360xinge.com/Item/filedown.asp


显示出这个问题


不过我估计官方应该是解决了 但是360总是提示这个问题  


http://webscan.360.cn/vul/view/id/410414306274850482
发现时间:
漏洞类型:[p=23, null, left]其他
所属建站程序:[p=23, null, left]其他
所属服务器类型:[p=23, null, left]通用
所属编程语言:[p=23, null, left]其他
描述:[p=23, null, left]HTTP响应拆分漏洞,也叫CRLF注入攻击。CR、LF分别对应回车、换行字符。
+ 展开
危害:[p=23, null, left]攻击者可能注入自定义HTTP头。例如,攻击者可以注入会话cookie或HTML代码。这可能会进行类似的XSS(跨站点脚本)或会话固定漏洞。
+ 展开
解决方案:
[p=23, null, left]-修复的基本思路:
[p=23, null, left]  限制用户输入的CR和LF,或者对CR和LF字符正确编码后再输出,以防止注入自定义HTTP头。
[p=23, null, left]-PHP语言的解决方案:
[p=23, null, left]  这种现象往往表现在带有参数传递的网页,只要合理的过滤好就OK啦,PHP语言的一些过滤方法:
[p=23, null, left]  $post = trim($post);
[p=23, null, left]  $post = strip_tags($post,""); //清除HTML等代码
[p=23, null, left]  $post = ereg_replace("\t","",$post); //去掉制表符号
[p=23, null, left]  $post = ereg_replace("\r\n","",$post); //去掉回车换行符号
[p=23, null, left]  $post = ereg_replace("\r","",$post); //去掉回车
[p=23, null, left]  $post = ereg_replace("\n","",$post); //去掉换行
[p=23, null, left]  $post = ereg_replace(" ","",$post); //去掉空格
[p=23, null, left]  $post = ereg_replace("'","",$post); //去掉单引号
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
科汛官方 当前离线

47268

主题

145

广播

405

粉丝
添加关注
级别:管理员

用户积分:101604 分
登录次数:7935 次
注册时间:2006/12/7
最后登录:2023/12/14
科汛官方 发表于:2015/5/4 9:14:44   | 只看该作者 查看该作者主题 沙发 
科汛智能建站系统
提示:程序使用的是X1最新版本即可。360有些是误报的。并不是真正的漏洞
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.08008秒 powered by KesionCMS 9.0