百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程字典 > 正文

漏洞扫描修复ruoyi若依springBoot前后端分离集成达梦数据库

toyiye 2024-06-21 12:29 64 浏览 0 评论

  1. 漏洞扫描
  2. 中级风险
  • Web应用漏洞检测到目标主机可能存在缓慢的HTTP拒绝服务攻击

缓慢的HTTP拒绝服务攻击是一种专门针对于Web的应用层拒绝服务攻击,攻击者操纵网络上的肉鸡,对目标Web服务器进行海量HTTP请求攻击,直到服务器带宽被打满,造成了拒绝服务。

慢速HTTP拒绝服务攻击经过不断的演变和发展,主要有三种攻击类型,分别是Slow headers、Slow body、Slow read。以Slow headers为例,Web应用在处理HTTP请求之前都要先接收完所有的HTTP头部,因为HTTP头部中包含了一些Web应用可能用到的重要的信息。攻击者利用这点,发起一个HTTP请求,一直不停的发送HTTP头部,消耗服务器的连接和内存资源。抓包数据可见,攻击客户端与服务器建立TCP连接后,每10秒才向服务器发送一个HTTP头部,而Web服务器在没接收到2个连续的\r\n时,会认为客户端没有发送完头部,而持续的等等客户端发送数据。如果恶意攻击者客户端持续建立这样的连接,那么服务器上可用的连接将一点一点被占满,从而导致拒绝服务。这种攻击类型称为慢速HTTP拒绝服务攻击。

解决方案:

针对慢速HTTP拒绝服务攻击,Nginx可以采取一些措施来进行防护。以下是一些常见的防护手段:

  1. 限制并发连接数: 使用Nginx的limit_conn_module模块可以限制每个IP地址的并发连接数,从而减少攻击者可以使用的连接数,减轻服务器负载。
  2. 超时配置: 配置Nginx的超时参数,包括client_body_timeout、client_header_timeout等,确保在规定时间内收到完整的请求,否则断开连接。
  3. 使用缓冲区和负载均衡: Nginx可以通过使用缓冲区和负载均衡来平衡和控制传入的流量,以便更好地处理慢速攻击。
  4. 网络层防护: 在Nginx之前使用防火墙或专门的DDoS防护设备(如CDN服务)来过滤恶意流量,减轻对Nginx的压力。
  5. 定制配置: 根据具体情况,定制Nginx的配置,如调整连接超时时间、请求处理时间等参数,以适应当前环境和服务的需求。

通过以上措施,可以有效地减轻慢速HTTP拒绝服务攻击对Nginx服务器的影响,提高服务器的稳定性和安全性。

下面是一个使用Nginx的limit_conn_module模块以及client_body_timeoutclient_header_timeout配置的示例:

http {
    # 配置limit_conn_module,限制每个IP地址的并发连接数为10
    limit_conn_zone $binary_remote_addr zone=concurrent:10m;
    
    server {
        listen 80;
        server_name example.com;
        
        location / {
            # 开启连接数限制
            limit_conn concurrent 10;
            
            # 设置请求体超时时间为10秒
            client_body_timeout 10s;
            
            # 设置请求头超时时间为5秒
            client_header_timeout 5s;
            
            # 其他配置项...
        }
    }
}

不通过nginx的话走springBoot里

# 开发环境配置
server:
  # 服务器的HTTP端口,默认为8080
  port: 8080
  servlet:
    # 应用的访问路径
    context-path: /szls
  tomcat:
    # 设置连接超时时间为5000毫秒
    connection-timeout: 5000
    # tomcat的URI编码
    uri-encoding: UTF-8
    # 连接数满后的排队数,默认为100
    accept-count: 1000
    threads:
      # tomcat最大线程数,默认为200
      max: 800
      # Tomcat启动初始化的线程数,默认值10
      min-spare: 100

设置springBoot请求超时时间

  • 通过静态代码扫描发现SQL注入缺陷超危等级

下面是SQL注入攻击的语句:

String SQLQuery = "SELECT Username,Password FROM users WHERE Username =" OR 0 = 0 "AND Password

= " OR 0 = 0 ";"

Mybatis中产生SQL注入的原因是在mapper文件支持两种参数符号,一种是#,另一种是$

这两种符号(#和$)的区别是:

#:使用预编译,没有SQL注入风险;

$:直接替换字符串,相当于拼接SQL,存在SQL注入风险。

代码示例2:

<select id="queryAll" resultMap="resultMap">

select * from `table_name` where `id`=${id}

</select>

发现20多个mybatis xml文件都有这个问题,感到很奇怪

通过排查发现,是ruoyi框架里 ${params .dataScope} 这个数据权限过滤的有安全漏洞

mybatis数据权限过滤


科技vr黑客未来虚拟世界


相关推荐

为何越来越多的编程语言使用JSON(为什么编程)

JSON是JavascriptObjectNotation的缩写,意思是Javascript对象表示法,是一种易于人类阅读和对编程友好的文本数据传递方法,是JavaScript语言规范定义的一个子...

何时在数据库中使用 JSON(数据库用json格式存储)

在本文中,您将了解何时应考虑将JSON数据类型添加到表中以及何时应避免使用它们。每天?分享?最新?软件?开发?,Devops,敏捷?,测试?以及?项目?管理?最新?,最热门?的?文章?,每天?花?...

MySQL 从零开始:05 数据类型(mysql数据类型有哪些,并举例)

前面的讲解中已经接触到了表的创建,表的创建是对字段的声明,比如:上述语句声明了字段的名称、类型、所占空间、默认值和是否可以为空等信息。其中的int、varchar、char和decimal都...

JSON对象花样进阶(json格式对象)

一、引言在现代Web开发中,JSON(JavaScriptObjectNotation)已经成为数据交换的标准格式。无论是从前端向后端发送数据,还是从后端接收数据,JSON都是不可或缺的一部分。...

深入理解 JSON 和 Form-data(json和formdata提交区别)

在讨论现代网络开发与API设计的语境下,理解客户端和服务器间如何有效且可靠地交换数据变得尤为关键。这里,特别值得关注的是两种主流数据格式:...

JSON 语法(json 语法 priority)

JSON语法是JavaScript语法的子集。JSON语法规则JSON语法是JavaScript对象表示法语法的子集。数据在名称/值对中数据由逗号分隔花括号保存对象方括号保存数组JS...

JSON语法详解(json的语法规则)

JSON语法规则JSON语法是JavaScript对象表示法语法的子集。数据在名称/值对中数据由逗号分隔大括号保存对象中括号保存数组注意:json的key是字符串,且必须是双引号,不能是单引号...

MySQL JSON数据类型操作(mysql的json)

概述mysql自5.7.8版本开始,就支持了json结构的数据存储和查询,这表明了mysql也在不断的学习和增加nosql数据库的有点。但mysql毕竟是关系型数据库,在处理json这种非结构化的数据...

JSON的数据模式(json数据格式示例)

像XML模式一样,JSON数据格式也有Schema,这是一个基于JSON格式的规范。JSON模式也以JSON格式编写。它用于验证JSON数据。JSON模式示例以下代码显示了基本的JSON模式。{"...

前端学习——JSON格式详解(后端json格式)

JSON(JavaScriptObjectNotation)是一种轻量级的数据交换格式。易于人阅读和编写。同时也易于机器解析和生成。它基于JavaScriptProgrammingLa...

什么是 JSON:详解 JSON 及其优势(什么叫json)

现在程序员还有谁不知道JSON吗?无论对于前端还是后端,JSON都是一种常见的数据格式。那么JSON到底是什么呢?JSON的定义...

PostgreSQL JSON 类型:处理结构化数据

PostgreSQL提供JSON类型,以存储结构化数据。JSON是一种开放的数据格式,可用于存储各种类型的值。什么是JSON类型?JSON类型表示JSON(JavaScriptO...

JavaScript:JSON、三种包装类(javascript 包)

JOSN:我们希望可以将一个对象在不同的语言中进行传递,以达到通信的目的,最佳方式就是将一个对象转换为字符串的形式JSON(JavaScriptObjectNotation)-JS的对象表示法...

Python数据分析 只要1分钟 教你玩转JSON 全程干货

Json简介:Json,全名JavaScriptObjectNotation,JSON(JavaScriptObjectNotation(记号、标记))是一种轻量级的数据交换格式。它基于J...

比较一下JSON与XML两种数据格式?(json和xml哪个好)

JSON(JavaScriptObjectNotation)和XML(eXtensibleMarkupLanguage)是在日常开发中比较常用的两种数据格式,它们主要的作用就是用来进行数据的传...

取消回复欢迎 发表评论:

请填写验证码