漏洞分类

    技术2026-08-04  2

    漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。具体举例来说,比如在Intel Pentium芯片中存在的逻辑错误,在Sendmail早期版本中的编程错误,在NFS协议中认证方式上的弱点,在Unix系统管理员设置匿名Ftp服务时配置不当的问题都可能被攻击者使用,威胁到系统的安全。因而这些都可以认为是系统中存在的安全漏洞。

    简单地说,漏洞就是程序不严谨造成的错误,可以被非法的恶意利用。漏洞==bug,bug==漏洞。

    上面的定义来自百度百科,看了很多地方,似乎都是这一个。真好,连一个词语的定义都有国家标准!我自己粗浅的对他们做了一个分类,纯属个人意见。

    按照漏洞的对象不同,有以下几类:

    1.系统漏洞。这应该是危害最大的漏洞了,所以微软每个月都会发布漏洞公告。你可以不用应用程序,但是你不可能不用操作系统。除了微软,还有linux,unix,macos等其他的操作系统,也存在系统级别的漏洞。但因为使用者比较少,所以不大会引起我们的注意。出现这种漏洞几乎是必然的,因为系统太庞大了必然不安全,程序员无法面面俱到。这方面的牛人也不少,袁哥是一个,mj0011是一个。一般情况下,这种漏洞要是未公开(就是0day),在黑市上可以卖个大价钱。

    2.应用程序漏洞。应用程序是我们平常接触最多的,但也是最危险的。其实,漏洞也不少,只是不为我们所知罢了。360,金山毒霸,qq,淘宝旺旺都出现过漏洞。其实游戏也属于应用程序,也用漏洞,外挂就是钻了游戏的漏洞,但那是低级的应用,不值得提倡。

    3.web程序系统漏洞。这样的很常见,asp漏洞,php漏洞,jsp漏洞,还有其他各种各样的网站系统都是有漏洞的,包括php168,phpwind.

    4.网络本身和网络协议漏洞。网络的设计本身就有缺陷,网络协议也有缺陷,只要黑客精心构造就可以利用,比如bgp漏洞(对这个实际上我也不大了然)。

    要是对漏洞的类型分类,恐怕没什么意思,大致就是溢出,注入,提权,默认什么的。现在按对象来分吧,就按上面的顺着写下来。

    1.系统漏洞。缓冲区溢出(栈溢出),堆溢出,提权漏洞,内存泄露,内核漏洞。

    2.应用程序漏洞。本地提权漏洞,缓冲区溢出(栈溢出),过滤不严,未初始化问题。

    3.web程序系统漏洞。sql注入漏洞,注射漏洞,cookie注入,暴库,默认数据库,提权漏洞,xss漏洞,遍历目录。

    4.网络本身和网络协议漏洞。bgp漏洞,dhcp漏洞,路由攻击,打印机攻击。

    能想到的就这么多。以后想到了在补充。没有鸡肋的漏洞和bug,只用鸡肋的思想。只要合理使用和构造条件,就会达到意想不到的效果。只要是代码,就会有漏洞。这是毫无疑问的。只要有代码存在的地方,漏洞一定离他不远。

    最新回复(0)