<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Filter和Servlet的總結

    對于基于FilterServlet實現的簡單架構項目,代碼審計的重心集中于找出所有的Filter分析其過濾規則,找出是否有做全局的安全過濾、敏感的URL地址是否有做權限校驗并嘗試繞過Filter過濾。第二點則是找出所有的Servlet,分析Servlet的業務是否存在安全問題,如果存在安全問題是否可以利用?是否有權限訪問?利用時是否被Filter過濾等問題,切勿看到ServletJSP中的漏洞點就妄下定論,不要忘了Servlet前面很有可能存在一個全局安全過濾的Filter

    FilterServlet都是Java Web提供的API,簡單的總結了下有如下共同點。

    1. FilterServlet都需要在web.xml注解(@WebFilter@WebServlet)中配置,而且配置方式是非常的相似的。
    2. FilterServlet都可以處理來自Http請求的請求,兩者都有requestresponse對象。
    3. FilterServlet基礎概念不一樣,Servlet定義是容器端小程序,用于直接處理后端業務邏輯,而Filter的思想則是實現對Java Web請求資源的攔截過濾。
    4. FilterServlet雖然概念上不太一樣,但都可以處理Http請求,都可以用來實現MVC控制器(Struts2Spring框架分別基于FilterServlet技術實現的)。
    5. 一般來說Filter通常配置在MVCServletJSP請求前面,常用于后端權限控制、統一的Http請求參數過濾(統一的XSSSQL注入Struts2命令執行等攻擊檢測處理)處理,其核心主要體現在請求過濾上,而Servlet更多的是用來處理后端業務請求上。

    本文章首發在 網安wangan.com 網站上。

    上一篇 下一篇
    討論數量: 0
    只看當前版本


    暫無話題~
    亚洲 欧美 自拍 唯美 另类