SQL注入和XSS是OWASP TOP 10中的兩個常見的駭客攻擊手法
也算嚴重等級高的漏洞
在ptt講到這兩種漏洞
可能很多人都會覺得開發者不應該犯這種低級錯誤
但是最近去看HITCON ZeroDay漏洞通報平台(https://zeroday.hitcon.org/vulnerability/disclosed)
台灣的網站光這兩種漏洞應該就接近50%
而且一堆網站還是知名的公司、政府機關和學校
就我所知要防禦這兩種攻擊
可以過濾特殊字元、加入X-XSS-Protection這個security header針對XSS攻擊、安裝WAF(網站應用層防火牆)
不過也有在一些滲透測試教學的網站看到
駭客似乎還是可以透過各種手段繞過層層防護機制
(e.g. WAF的SQL注入繞過手段和防禦技術 https://kknews.cc/zh-tw/code/arvg6.html
XSS 繞過技術 https://www.itread01.com/content/1545486962.html)
所以SQL注入和XSS漏洞會這麼氾濫
是開發者資安意識太薄弱
可能連SQL注入和XSS是什麼都不知道?
或是就算知道也不當一回事,反正網站能正常運作就好?
還是駭客太會鑽漏洞了?