诚招英才(长期):高级测试开发工程师、测试架构师,C++,java,ops; 联系方式:linhan@taobao.com msn: niuxvampire@hotmail.com

2010年编程错误列表

上一篇 / 下一篇  2010-02-20 17:29:02 / 个人分类:技术

51Testing软件测试网2x iJ8O3^d

2010年编程错误列表(CWS(美国国土安全部下属的软件保证项目)与SANS(权威安全培训组织)联合编制)。51Testing软件测试网h$Gm%S,T3OL
很有用的资料。51Testing软件测试网4Z+]'a#L\(W[)C(xR

51Testing软件测试网Fcv$Xy8L2P3s

51Testing软件测试网3_-ud8X-X-ia

51Testing软件测试网%jO[,Fb(?

1. 跨站点脚本攻击(4)51Testing软件测试网*X\-H7R2`F~+CE+a

ev5mG6Hm'z mR02. SQL注入(3)51Testing软件测试网!S#CTi8P6C}CEWM

51Testing软件测试网l3j4_ vt/C!c

3. 经典缓冲区溢出(1)51Testing软件测试网 qQd!}y i,g

51Testing软件测试网:n.rq1f5zUM

4. 跨站点请求伪造(7)

!Kz2| k0o._hu0

$c!C0{!B g4`2G@05. 不正确的访问控制(授权)51Testing软件测试网3X.g0{I bo-z

2D!t ~ x tA06. 在安全决策中依赖不可信的输入

pk!]&?yl051Testing软件测试网5T`J;X gL/f

7. 不正确地将路径名限制为受限路径

s+`^ _ S)r,u0

\)l+pb ]gy08. 上传危险类型的文件不受限

Tf ]a;~$V+Xu0

3c yr#Gv'pS9LA09. 操作系统命令中特殊因素的处理不正确(操作系统命令注入)(5)

3X1c Q.tz#U'Nc"@0

f*P`t,I)C+Pav010. 敏感信息未加密(6)

]n$~l~_051Testing软件测试网5LG^Zo,h&^m q

11. 使用硬编码凭据(21)51Testing软件测试网D`EP(\u

5d3C#XBz&@ ^^ ~p012. 以不正确的长度值访问缓冲区51Testing软件测试网b?*ou7T~ P

51Testing软件测试网kS h0yz

13. PHP程序中Include/Require语句文件名控制不正确(PHP文件侵入)51Testing软件测试网Y j3o.SVS|

51Testing软件测试网#u vp j0HfzE

14. 数组下标验证不正确

h5v!Dz fcz0

Fo$Dz&l K015. 异常条件检查不正确51Testing软件测试网C4Mn?iAO_#p+^

51Testing软件测试网p5@*F2U~i_

16. 错误消息泄露信息(9)51Testing软件测试网 lJ]h6Q:XE

p)QrJ(Pe017. 整数溢出51Testing软件测试网lB7ENMOY0`Ix1^.Y@Y

0|2B*_X]}gy.h!}018. 缓冲区大小计算错误

NYd N ?#e051Testing软件测试网 z4S+b0r;Bs

19. 关键函数缺乏身份验证

3A q ]6];iq051Testing软件测试网 uX0V,o;_){;p pJ

20. 下载未经完整性检查的代码(15)51Testing软件测试网NN~o"nALN

51Testing软件测试网 JZ s&`!AK)K8G

21. 对关键资源的错误权限分配(22)51Testing软件测试网 C%dg(CP eq'L$q

51Testing软件测试网e+wv)E|~.|9HK

22. 资源分配没有限制51Testing软件测试网$TO|c"Uy

1l A5D#E2S,j023. URL重导向到不受信的资源51Testing软件测试网BYj weP6K

c8V^\j!wO024. 使用被破解或有风险的加密算法(20)

o(|g u%^Zp051Testing软件测试网Z&y `Q k[

25. 存在竞争情况(Race condition)(8)51Testing软件测试网 _ B6ya&hgm@v}


TAG:

 

评分:0

我来说两句

Open Toolbar