网站运营
位置:首页>> 网站运营>> 如何利用注射技术攻击邮件服务器(4)

如何利用注射技术攻击邮件服务器(4)

 来源:51CTO 发布时间:2008-08-12 11:29:00 

标签:攻击,邮件服务器,协议,命令

六、防御措施

与其它允许用户(攻击者)注入数据的漏洞的防御措施相似,Webmail应用的保护需要运用其开发队伍提供的各种保护措施。但是,为了降低攻击者利用这些类型弱点的可能性,邮件服务器管理员必须采用更恰当的安全措施以实现深度防御。下面,我们介绍一些有效对付这些类型的攻击的措施。

(一)输入数据验证

应用程序用到的所有输入数据,包括非用户直接提供的数据和应用程序内部使用的数据,都必须进行无害化处理,删掉所有可能被恶意使用的字符。在利用数据进行任何操作之前,必须进行合法性检验。如前所述,在执行一个新的IMAP/SMTP命令时,要求前面的命令必须用CRLF结束。为了确保无法注入额外的命令,您可以在将其传递给邮件服务器之前删除输入数据中的这类字符。

(二)IMAP/SMTP服务器的配置

如果只有通过webmail应用程序才能访问邮件服务器的话,这些服务器必须对国际互联网是不可见的。除此之外,还要对这些服务器进一步加固,比如禁用非绝对必要得命令等等。从而使邮件服务器注射攻击的影响降低到最小程度。

(三)应用程序防火墙

如果我们已经用其它的保护系统部署了一个应用程序防火墙,那么可以添加一条规则,来过滤有邮件服务器注射缺陷的参数,从而防止这些命令被注入到邮件服务器中。比如,可以将ModSecurity用作应用程序防火墙。根据前面介绍的SquirrelMail示例,可以添加如下规则:

SecFilterSelective "ARG_mailbox" "\r\n"

这会过滤掉参数“mailbox”中注入的序列。

七、总结

本文通过两种Webmail应用程序,SquirrelMail和Hastymail,详细介绍了对具有邮件服务器注射漏洞的服务器的攻击技术。然而,任何使用SMTP和IMAP协议的应用程序,甚至Webmail应用类型之外的应用程序也都面临这种攻击的威胁。最后,介绍了针对这种攻击的防御措施。

0
投稿

猜你喜欢

  • 由新娱兄弟51wan(我要玩)联合影视圈举办的首届“寻找女一号”暨51wan网页游戏代言人选秀大赛,
  • 做网站联盟做久了,在管理联盟中,看到有些站长做广告,是拼命申请广告联盟,总是以为东边不亮西边亮,这个没钱赚那个有钱赚,其实这是很错误的,敬请
  • 众所周知,现在申请google adsense帐号很困难了,许多站长抱着满腔热情去申请,却屡屡被拒绝。在申请被拒绝时,google adse
  • 1、准备基本的chroot环境在进入chroot环境之前要先准备好相应的设置,在本例中我们打算将ftpd chroot到/var/chroo
  • SEO诈骗陷阱⑴、投机取巧型:这类最多,这类人本身对网页及SEO有一定了解,然后就有意或无意地利用SEO行骗。这类诈骗行为有的承诺排名,报价
  • 一、 IIS6.0综述IIS 6.0在Windows2003服务器的四种版本“企业版、标准版、数据中心版和Web版&am
  • 一、序言现在很多网站对用户的访问权限进行了严格的限制,用户在访问某些资源时需要给出“用户名/口令"来确认自己的身份。目前,使用最多
  • 施密特:Chrome将成为PC和Mac之外第三种平台(图片来自互联网)腾讯科技讯(编译/晁晖)北京时间5月15日消息,据国外媒体报道,谷歌首
  • 有句古话说得好:创业容易守业难,互联网创业亦如此。简单网站只要网上买了域名和空间,用成熟开源的cms系统,24小时之内网站就能上线,接下来就
  • 微软 IIS上如何启用 Gzip 压缩机制? 或许看过 YSlow 优化规则并且正在使用的朋友比较关心这个问题。基本步骤可以参考微
  • 好的开始是成功过的一半,个人站长的队伍越来越庞大,找不到方向的站长也是越来越多,个人站长的发展方向到底在哪里。到底怎么做才能通过网站赚钱,今
  • 首先我们来看下外部链接,外部链连接需要注意以下几点:1 链接数量多少按照关键词从其他网页链接到该网页中出现的数量来判断网页对该关键词的相关性
  • 应部分GoDaddy用户要求,整理了解决GoDaddyLinux空间Java和Jsp常见的一些问题及解答,希望可以给GoDaddy用户带来更
  • 本系列写到今天(1,2),我打算做个完整的系列,从公司基本上能用得上的东西都写一写,在2008R2上有什么改变,能为大家带来何种易用性以及管
  • 我现在做的站已经成了我们本地最大的一个地方站,内容涉及很多方面,当初最站的时候,并没有想到要做一个大而全的地方门户网站,只是想做一个摄影交流
  • SMTP被用来在因特网上传递电子邮件。文件RFC821规定了该协议的所有细节。但是你只须记住下面的内容--该协议的基本命令和方法就行了。协议
  • SEOer利用tag进行优化甚至是Spam的历史绝对可算“悠久”了。但利用tag来进行网站优化就真的那么容易吗?你是否在网站信息tag化的进
  • 自己刚开始做网站,对如何写伪原创作了点小小的总结,希望可以帮助到大家,个人感觉这样写的伪原创当软文也蛮有质量的。看到网上教写伪原创的文章就是
  • 最近总是有用户向我要求“怎么不在软件里加点VIP的视频?”“可以看特别的频道或电影吗”诸多这样的问题。存在即是合理,想必做视频网站永远都无意
  • 一、使用 mod_vhost_alias1、简单的动态虚拟主机# 从 Host: 头中取得服务器名字 Server NameUseCanon
手机版 网站运营 asp之家 www.aspxhome.com