danhsách10lỗitrongứngdụngmàcáchackercóthểsửdụngđểtấncôngcác hệ thốngmáychủ 1. Kiểm soát truy nhập bị phá: Những hạn chế xác thực cho các user được phép truy nhập vào trang web không có hiệu lực. Do đó, những kẻ tấncôngcóthể khai thác những kẽ hở này để truy nhập vào tài khoản của một user khác, xem các file nhạy cảm hay sửdụngcác những chức nang không được phép. 2. Quản lý tài khoản bị bẻ: Cácmãthông báo và chứng từ về tài khoản không được bảo vệ thoả đáng. Những kẻ tấncôngcóthể an cắp mật khẩu, khoá các cookies hay những mãthông báo khác để "bẻ gẫy" các yêu cầu xác thực truy nhập vào ứngdụng web và lấy những nhận dạng của người sửdụng khác. 3. Cácthông số không được xác nhận: Thông tin từ các yêu cầu của trang web không được xác nhận trước khi được sửdụng bởi một ứngdụng web. Những kẻ tấncôngcóthểsửdụng những kẻ hở này đểtấncôngthông qua một ứngdụng web. 4. Các kẽ hở CSS (Cross-Site Scripting): ứngdụng web cóthể bị sửdụng như là cơ chế để chuyển một cuộc tấncông đến trình duyệt của một người sửdụng đầu cuối nào đó. Cuộc tấncông đó sẽ làm lộ ra cácmãthông báo của người sửdụng đầu cuối đó và lấy đi những thông tin nhạy cảm trong máy. 5. Cáclỗi phát lệnh: Những ứngdụng web phải vượt qua cácthông số khi chúng tiếp cận với cáchệthống bên ngoài hay một hệ điều hành cục bộ. Nếu cuộc tấncôngcóthể đưa các lệnh "ác tâm" vào cácthông số này, thì hệthống bên ngoài cóthể điều hành những lệnh này thay ứngdụng web đó. 6. Các vấn đề xử lý lỗi: Cáclỗi xảy ra trong khi hoạt động bình thường không được xử lý tốt. Nếu một cuộc tấncôngcóthể gây ra những lỗi, điều này xảy ra tình trạng ứngdụng web không xử lý được, những kẻ tấncôngcóthể lấy được cácthông tin hệthống chi tiết, từ chối dịch vụ, khiến cho cơ chế bảo mật thất bại hoặc là phá hoại máy chủ. 7. Sửdụng mật mã không an toàn: Cácứngdụng web thường sửdụngcác chức nang mật mãđể bảo vệ thông tin (ví dụ như các chứng từ uỷ nhiệm). Tuy nhiên, các chức nang và mã này để tích hợp rất khó mã hoá, dẫn đến tình trạng chức nang bảo vệ bị kém đi. 8. Những kẽ hở quản lý từ xa: Nhiều ứngdụng web cho phép những người quản trị hệthốngcóthể truy nhập vào web site và sửdụng một giao diện web từ xa. Nếu những chức nang quản trị này không được bảo vệ cẩn thận, một cuộc tấncôngcóthể truy nhập đến tất cả các CSDL có liên quan của một trang web. 9. Cấu hình máychủứngdụng và web bị lỗi: có một chuẩn cấu hình máychủ mạnh là thiết yếu đối với một ứngdụng web an toàn. Những máychủ này có nhiều lựa chọn cấu hình, màcóthể ảnh hưởng đến sự an toàn đối với hệthống và người truy cập. 10. Tràn bộ nhớ đệm: Các thiết bị ứngdụng web trong một số ngôn ngữ không có hiệu lực đầu vào cóthể bị phá huỷ, hay trong một số trường hợp được sửdụngđể điều khiển một tiến trình. Những thiết bị này cóthể gồm CGI, các driver, thư viện và các thiết bị máychủ của ứngdụng web. xem , rút kinh nghiệm , patch và biết . danh sách 10 lỗi trong ứng dụng mà các hacker có thể sử dụng để tấn công các hệ thống máy chủ 1. Kiểm soát truy nhập bị phá:. kẻ tấn công có thể sử dụng những kẻ hở này để tấn công thông qua một ứng dụng web. 4. Các kẽ hở CSS (Cross-Site Scripting): ứng dụng web có thể bị sử dụng