合法用户“注销”后,在未关闭浏览器的状况下,点击浏览器“后退”按钮,可从本地页面缓存中读取数据,绕过了服务端filter过滤。java
解决方案:配置filter对存放敏感信息的页面限制页面缓存。如:web
httpResponse.setHeader("Cache-Control","no-cache"); httpResponse.setHeader("Cache-Control","no-store"); httpResponse.setDateHeader("Expires", 0); httpResponse.setHeader("Pragma","no-cache");
8.Java WEB容器默认配置漏洞。如TOMCAT后台管理漏洞,默认用户名及密码登陆后可直接上传war文件获取webshell。shell
解决方案:最好删除,如须要使用它来管理维护,可更改其默认路径,口令及密码。浏览器