教育部資安攻防演練弱點修補

可以的話,建議在程式碼方面做修復或者防堵,雖然防火牆是必須的,但是不代表只靠防火牆是安全的,防火牆是有機會可以被繞過的,因此,想要解決根本問題請盡量從修補程式碼或者相關設定檔做起。

教育體系資安攻防演練

網頁系統錯誤訊息顯示問題

如果輸入奇怪的字元在網頁任何可以送資料的參數裡,會造成錯誤訊息顯示的話,請設定能將錯誤訊息隱藏的功能。

錯誤訊息可以讓攻擊者獲取

phpinfo,server-info 處理方式

如果是下方圖片的那種頁面,移除顯示該頁面的文件即可

例如 http://ncku.edu.tw/phpinfo.php 的話,則移除phpinfo.php就好

如果是會洩漏網站相關資訊的頁面,如開發者資訊,開發時的測試網頁,程式碼,顯示網站當前狀態的系統資訊等等的頁面,應該要移除或者禁止瀏覽存取

XSS 攻擊

其他程式語言的話請另外去找相關函數框架或寫法。

SQL injection 攻擊(SQL注入)

其他程式語言的話請另外去找相關函數框架或寫法。

Command injection 攻擊(命令/指令注入)

LFI (本地檔案引入)

其他程式語言的話請另外去找相關函數框架或寫法。

RCE(遠端命令執行)

弱密碼