欧美一区二区三区老妇人-欧美做爰猛烈大尺度电-99久久夜色精品国产亚洲a-亚洲福利视频一区二区

滲透測試中遇到的越權(quán)漏洞該如何解決

2015-09-02    分類: 網(wǎng)站建設(shè)

滲透測試在網(wǎng)站,APP剛上線之前是一定要做的一項安全服務(wù),提前檢測網(wǎng)站,APP存在的漏洞以及安全隱患,避免在后期出現(xiàn)漏洞,給網(wǎng)站APP運營者帶來重大經(jīng)濟損失。下面我們就對滲透測試中的一些知識點跟大家科普一下:

越權(quán)漏洞是什么?

詳細的跟大家講解一下什么是越權(quán)漏洞,在整個滲透測試過程中,越權(quán)漏洞是發(fā)生在網(wǎng)站,APP功能里的,比如用戶登錄,操作,提現(xiàn),修改個人資料,發(fā)送私信,上傳圖片,撤單,下單,充值,找回密碼等等,那么可以簡單的理解為,繞過授權(quán)對一些需要驗證當前身份,權(quán)限的功能進行訪問并操作,舉例來講:在網(wǎng)站APP里的找回密碼功能,正常是按照手機號來進行找回密碼,那么如果存在越權(quán)漏洞,就可以修改數(shù)據(jù)包,利用其它手機號獲取短信,來重置任意手機號的賬戶密碼。發(fā)生漏洞的根本原因是對需要認證的頁面存在漏洞,沒有做安全效驗,導(dǎo)致可以進行繞過,大部分的存在于網(wǎng)站端,以及APP端里,像PHP開發(fā)的,以及JAVA開發(fā),VUE.JS開發(fā)的服務(wù)端口都存在著該漏洞,小權(quán)限的用戶可以使用高權(quán)限的管理操作,這就是越權(quán)漏洞。

越權(quán)漏洞又分為水平越權(quán),垂直越權(quán),簡單來理解的話,就是普通用戶操作的權(quán)限,可以經(jīng)過漏洞而變成管理員的權(quán)限,或者是可以操作其它人賬號的權(quán)限,也叫未授權(quán)漏洞,正常如果訪問管理員的一些操作,是需要有安全驗證的,而越權(quán)導(dǎo)致的就是繞過驗證,可以訪問管理員的一些敏感信息,一些管理員的操作,導(dǎo)致數(shù)據(jù)機密的信息泄露。垂直越權(quán)漏洞可以使用低權(quán)限的賬號來執(zhí)行高權(quán)限賬號的操作,比如可以操作管理員的賬號功能,水平越權(quán)漏洞是可以操作同一個層次的賬號權(quán)限之間進行操作,以及訪問到一些賬號敏感信息,比如可以修改任意賬號的資料,包括查看會員的手機號,姓名,充值記錄,撤單記錄,提現(xiàn)記錄,注單記錄等等,也可以造成使用水平越權(quán)來執(zhí)行其他用戶的功能,比如刪除銀行卡,修改手機號,密保答案等等。

關(guān)于越權(quán)漏洞的測試方法我們舉例來講解一下:

很多網(wǎng)站,APP設(shè)計過程中對ID號是以userid=001等來命名的,我們在登錄網(wǎng)站后,輸入會員的賬號密碼,查看用戶的信息,比如我的查看鏈接是www.xxx.com/u/user.php?user_id=008,打開這里鏈接就可以看到我的詳細信息,包括姓名,注冊的手機號,地址,上傳的圖片,余額等等,那么如果網(wǎng)站存在越權(quán)漏洞我們就可以來測試一下,將user_id=008改為user_id=009,打開網(wǎng)站就可以看到其他用戶的詳細信息,以此類推就可以查看任意的賬戶信息,導(dǎo)致信息泄露發(fā)生,危害較大。

滲透測試中發(fā)現(xiàn)的越權(quán)漏洞修復(fù)方案

對存在權(quán)限驗證的頁面進行安全效驗,效驗網(wǎng)站APP前端獲取到的參數(shù),ID,賬戶密碼,返回也需要效驗。對于修改,添加等功能進行當前權(quán)限判斷,驗證所屬用戶,使用seesion來安全效驗用戶的操作權(quán)限,get,post數(shù)據(jù)只允許輸入指定的信息,不能修改數(shù)據(jù)包,查詢的越權(quán)漏洞要檢測每一次的請求是否是當前所屬用戶的身份,加強效驗即可,如果對程序代碼不是太懂的話也可以找專業(yè)的網(wǎng)站安全公司處理,滲透測試服務(wù)中檢測的漏洞較多。

分享題目:滲透測試中遇到的越權(quán)漏洞該如何解決
轉(zhuǎn)載源于:http://chinadenli.net/news/36668.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供動態(tài)網(wǎng)站、品牌網(wǎng)站設(shè)計、微信小程序、移動網(wǎng)站建設(shè)、網(wǎng)站建設(shè)、自適應(yīng)網(wǎng)站

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

成都網(wǎng)頁設(shè)計公司
国产av一区二区三区四区五区| 老熟女露脸一二三四区| 日本高清中文精品在线不卡| 欧美日韩国产成人高潮| 中文字幕亚洲精品在线播放| 中文字幕亚洲在线一区| 欧美一区二区三区99| 99国产一区在线播放| 伊人色综合久久伊人婷婷| 久久精品国产99精品亚洲| 国产亚洲欧美日韩精品一区| 国产内射一级一片内射高清| 内射精品欧美一区二区三区久久久 | 欧美日韩在线第一页日韩| 国产又粗又硬又大又爽的视频| 亚洲熟妇中文字幕五十路| 国产精品久久精品国产| 国产精品99一区二区三区| 亚洲中文字幕亲近伦片| av一区二区三区天堂| 中文字幕人妻一区二区免费| 亚洲色图欧美另类人妻| 黄男女激情一区二区三区| 色婷婷视频在线精品免费观看| 国产在线视频好看不卡| 亚洲国产成人精品一区刚刚| 国产传媒免费观看视频| 91亚洲精品亚洲国产| 久久三级国外久久久三级| 国产肥女老熟女激情视频一区| 亚洲av专区在线观看| 人妻乱近亲奸中文字幕| 开心激情网 激情五月天| 狠狠亚洲丁香综合久久| 东北女人的逼操的舒服吗 | 亚洲中文字幕亲近伦片| 国产成人精品国产亚洲欧洲 | 六月丁香六月综合缴情| 美女黄片大全在线观看| 亚洲一级二级三级精品| 五月激情五月天综合网|