CVSS评分系统中规定:漏洞的最终得分最大为10,最小为0 。得分7-10分的漏洞通常被认为比较严重,得分在4-6.9分之间的是中级漏洞,0-3.9分的则是低级漏洞 。其中,7~10分的漏洞都是必须要修复的 。
下图展示的是CVSS计算指标:
- 在Scans页面选择报告类型,点击导出
- 在Reports页面可选择要下载的报告格式类型,包括pdf和html AWVS在扫描结束后还可以根据不同要求不同阅读方式,可生成不同类型的报告和细则,然后点击导出报告图标即可导出此次安全扫描报告 。
4.1 SQL盲注/SQL注入验证方法:利用sqlmap,GET、POST方式可以直接sqlmap -u url,cookie SQL注入新建txt文档把请求包大数据复制粘贴到里面,再利用sqlmap -r xxx.txt,查寻是否存在注入点 。
sqlmap使用教程可参考:
https://www.acunetix.com/vulnerability-scanner/
4.2 CSRF跨站伪造请求攻击CSRF,利用已登录的用户身份,以用户的名义发送恶意请求,完成非法操作 。
举例说明:用户如果浏览并信任了存在CSRF漏洞的网站A,浏览器产生了相应的cookie,用户在没有退出该网站的情况下,访问了危险网站B。危险网站B要求访问网站A,发出一个请求 。浏览器带着用户的cookie信息访问了网站A,因为网站A不知道是用户自身发出的请求还是危险网站B发出的请求,所以就会处理危险网站B的请求,这样就完成了模拟用户操作的目的 。
验证方法:
4.5 文件信息泄露开发人员很容易上传一些敏感信息如:邮箱信息、SVN信息、内部账号及密码、数据库连接信息、服务器配置信息,导致文件信息泄露 。
5. 总结AWVS给出的扫描结果并不代表完全真实可靠,还需要依靠人工再次验证判断 。在AWVS扫描结果基础上,根据不同的严重级别进行排序、手工+工具验证的方式对漏洞验证可靠性,排除误报的情况,并尽可能找出漏报的情况,把本次扫描结果汇总,对以上已验证存在的安全漏洞排列优先级、漏洞威胁程度,并提出每个漏洞的修复建议 。总的来说我们可以借助这个工具来进行扫描分析,但不能完全依赖于这个工具 。
推荐阅读
- 手机定位咋查一个人位置 查手机定位找人软件轨迹
- Facebook用户达30多亿,碾压微信11.5亿 Facebook是什么软件
- 查找苹果手机位置 苹果手机下载什么软件查手机号码定位系统
- 亚马逊面部识别软件引争议 议员要求给个解释
- QQ怎么盗号软件被盗号怎么办
- 电脑怎么设置默认看图软件
- 查看好友聊天记录软件 如何远程查看别人微信聊天记录
- 慕心是什么软件
- 苹果手机丢了如何查找手机位置 苹果手机下载什么软件查手机号码定位
- 苹果手机位置在哪里? 苹果手机下什么软件可以查历史定位