WEB邮箱系统安全性分析

被引量 : 4次 | 上传用户:sxtld
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
区别于多数情况下的理论分析研究,本文从实际攻击所造成威胁的角度,对国内主流Web邮箱系统安全性进行了全面的分析和验证,通过测试结果分析,阐述了当前国内主流Web邮箱系统的安全性,并针对其所面临的安全风险和设计缺陷提供可行的防御策略和建议,同时,设计并实现了用于对Web邮箱系统中富文本邮件内容XSS漏洞进行检测的自动化分析工具MailFuzzer。文中主要涉及了五种安全漏洞类型:JSON劫持、URL越权访问、跨站请求伪造、注入漏洞以及跨站脚本。首先,结合作者长期以来对Web漏洞的研究和理解,文章对五种漏洞类型的基本原理和漏洞本质进行了阐述,接着从安全研究的角度对Web邮箱系统的组成结构进行了抽象,阐述了Web邮箱系统安全问题的关注焦点,同时结合实际系统分析五种漏洞类型在Web邮箱系统中的触发模式和出现场景,并针对Web邮箱系统的功能特点分析了各种漏洞的利用方式和危害影响。其次,通过对实际系统的研究分析,其分析结果显示目前Web邮箱系统最大的安全威胁来自于基于邮件富文本正文内容的XSS漏洞,为实现对Web邮箱系统富文本邮件内容XSS漏洞的自动化分析,本项目设计并实现了自动化检测工具MailFuzzer,工具在实现过程中结合了HACK元素,做到系统设计简单、检测结果有效准确。最后,通过手工漏洞分析,以及使用MailFuzzer工具进行自动化检测两种手段相结合的方式,对本项目研究目标中的国内四大Web邮箱系统进行全面的安全性彻查,从分析出的漏洞结果分布可以看出:第一、目前国内四大主流Web邮箱系统均存在严重的安全漏洞,攻击者可以轻而易举获取系统中任意用户的邮箱数据。第二、针对Web邮箱系统,最大的安全威胁来自跨站请求伪造和跨站脚本两种漏洞类型,目前的现状是:开发者对于CSRF漏洞防御意识淡薄、对于XSS漏洞防御措施不够有效。第三、四大主流Web邮箱系统邮件内容设计上存在缺陷,严重扩大了XSS漏洞的攻击效果。该缺陷体现在Web邮箱系统邮件内容支持内嵌块状CSS样式表信息。通过本项目的研究分析,一方面对国内主流Web邮箱系统安全性进行了评估,另一方面提供了针对Web邮箱系统安全性的分析方法,并就Web邮箱系统的设计缺陷和五种漏洞类型提供了防御建议,以供Web邮箱系统服务商参考。
其他文献
本文运用五种竞争作用力理论,具体分析了中国电子工业的微观环境,通过分析可以看出中国电子工业的外部微观环境主要就是电信运营企业和自身合资企业中中外双方的股东企业。这种
近年来对徽州古村落、古民居的研究正在兴起,其保护与更新策略的研究也逐步深入。但是却呈现两种极端:对于宏村、西递、渔梁等规模、名气较大的古村落的研究十分的系统和深入,
交通协管员队伍从产生、壮大并在实际工作中和广大公安民警并肩作战,一直发挥着重要的作用。实践证明,交通协管员队伍是道路交通管理力量的重要组成部分,是公安交通管理工作
隧道施工会对围岩产生扰动,并改变围岩地下水循环系统。当隧道穿越高渗流带时,围岩地下水向开挖空间汇集往往会引发涌水问题,并可能诱发隧道塌方。而基于可持续发展的原则,在隧道
随着科技的进步与发展,各种文化和学科间的交流与融合逐渐加深,单一的材料已经很难满足目前人们的物质需求,复合材料的产生无疑使人眼前一亮。它不是两种或几种单一材料的性能的
陕南地区位于陕西省南部,包括汉中、安康、商洛三市。全区滑坡、崩塌、泥石流等突发型地质灾害十分发育,每年汛期都有新的地质灾害出现。自新中国成立以来,陕西每隔4年左右就有
步行是城市生活中常见的一种出行方式,但是由于行人没有外在的保护措施,因而一旦发生人车冲突,行人总是成为最严重的受害者。我国交叉口交通流混合情况严重,过街行人与转向车辆冲
本博士学位论文以石墨烯、碳纳米管、介孔碳以及表面活性物质为基本材料,通过自组装、掺杂等步骤,首先制备了石墨烯-碳纳米管、石墨烯-苯胺、聚二烯丙基二甲基氯化铵(PDDA)-
随着我国经济和文化的快速发展,涌现出大量的文化创意产业。各高校纷纷开设设计学类专业培养相应的文化创意人才来适应产业发展的需要,但是在文化创意人才培养的过程中却忽略
目的探讨布鲁菌病并发中枢神经系统感染的护理和预防。方法收集首都医科大学附属北京地坛医院收治的布鲁菌病例,分析其流行病学特征及临床表现,对伴有中枢神经系统感染的重症