chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Web滲透測試學(xué)習(xí)手冊

jf_hKIAo4na ? 來源:菜鳥學(xué)安全 ? 作者:??????_??? ? 2022-11-21 10:07 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

介紹:這里對Web應(yīng)用業(yè)務(wù)邏輯方面的安全缺陷進(jìn)行介紹和常見案例講解。

任意用戶密碼重置

常見的缺陷:

* 1.驗(yàn)證碼類缺陷

-場景:1.1 驗(yàn)證碼回顯在客戶端(響應(yīng)主體、Set-Cookie等等…)。

1.2 驗(yàn)證碼過于簡易時(shí)效性過長,接口未做限制(一般為純數(shù)字4-8位數(shù),時(shí)效性長達(dá)30分鐘以上可以對驗(yàn)證碼進(jìn)行枚舉)。

* 2.未校驗(yàn)權(quán)限/前端校驗(yàn)/越權(quán)

-場景:2.1 任意手機(jī)號驗(yàn)證碼都可重置任意賬號。

2.2 修改響應(yīng)包的主體(根據(jù)實(shí)際情況來修改 例如驗(yàn)證請求對應(yīng)的響應(yīng)報(bào)文的主體為false你可以修改為true)。

2.3 同一瀏覽器進(jìn)入A用戶的重置,然后關(guān)閉再進(jìn)入B用戶的重置 而實(shí)際上重置A用戶。

2.4 修改重置密碼的相關(guān)參數(shù)(例如 userid等等…)。

* 3.HOST頭偽造

-場景:3.1 在郵箱找回密碼的時(shí)候,可以簡單替換Host部分進(jìn)行Fuzz,看看找回密碼的鏈接中的域名是否是根據(jù)Host來生成的如果是可以替換成自己的域名。但是這種思路很雞肋,因?yàn)樾枰脩舻狞c(diǎn)擊,這樣才可以根據(jù)日志看到重置密碼的鏈接,萬一重置密碼的鏈接時(shí)效性過去就無奈了。

* 4.找回密碼的憑證脆弱

-場景:4.1 見過最多的是找回密碼的token是base64編碼的,而解碼后的明文根據(jù)其規(guī)則修改就可以成為別人用戶找回密碼的憑證了。

驗(yàn)證碼繞過

常見的缺陷:

1)圖形類驗(yàn)證碼繞過

* 1.圖形驗(yàn)證碼可復(fù)用

-場景:3.1 驗(yàn)證碼刷新之后,而歷史刷新的驗(yàn)證碼還是可以繼續(xù)使用。

3.2 驗(yàn)證碼使用過后不刷新,時(shí)效性不過期,可以一直復(fù)用。

* 2.圖形驗(yàn)證碼易識別

-場景 4.1 很多驗(yàn)證碼的顯示很簡單,容易被機(jī)器識別。

2)短信類驗(yàn)證碼繞過

* 1.驗(yàn)證碼過于簡易&接口未限制

-場景:1.1 有些手機(jī)短信驗(yàn)證碼都為 4-8位 純數(shù)字的驗(yàn)證碼,在接口沒有任何限制的情況下是可以直接爆破的。

* 2.驗(yàn)證碼發(fā)送復(fù)用&時(shí)效性過長&接口未限制

-場景:2.1 6位數(shù)驗(yàn)證碼時(shí)效性為5分鐘,但是在這里同一手機(jī)號發(fā)送的驗(yàn)證碼都是一樣的,所以可以在4分鐘的時(shí)候重新發(fā)送一次驗(yàn)證碼這樣驗(yàn)證碼就又有效了,因?yàn)轵?yàn)證碼一直在被復(fù)用,所以可以爆破。

* 3.萬能驗(yàn)證碼

-場景:3.1 這是很多大企業(yè)的詬病,在未上線前為了方便測試加了888888、000000這樣的萬能驗(yàn)證碼但是上線后沒去刪除測試的內(nèi)容導(dǎo)致被惡意利用。

短信/語音驗(yàn)證碼重放

無論是發(fā)送短信還是語音驗(yàn)證碼來做驗(yàn)證,都是需要手機(jī)號的,而發(fā)送驗(yàn)證碼實(shí)際上是需要成本的,需要跟運(yùn)營商或者是第三方驗(yàn)證碼平臺進(jìn)行合作,多數(shù)驗(yàn)證碼為0.01元一條,當(dāng)然也有更便宜的,所以這邊的問題也會影響到一個(gè)企業(yè)的資產(chǎn)方面。

常見缺陷:

* 1.無限制發(fā)送

-場景:1.1 廠商對驗(yàn)證碼發(fā)送這一塊并沒有進(jìn)行限制時(shí)間發(fā)送

* 2.代碼層邏輯校驗(yàn)問題

-場景:2.1 很多廠商會對手機(jī)號進(jìn)行限制,如果60秒內(nèi)發(fā)送過就不會發(fā)送,但是程序員在設(shè)計(jì)代碼層的邏輯時(shí)會出現(xiàn)很多奇葩的問題,例如其為了方便用戶體驗(yàn),正常的代碼層的流程為:

a.去除用戶手誤輸入的空格以及一些特殊符號

b.驗(yàn)證手機(jī)號是否發(fā)送過驗(yàn)證碼

某些程序員會這樣設(shè)計(jì)流程:

a.驗(yàn)證手機(jī)號是否發(fā)送過驗(yàn)證碼(發(fā)送過則不放行 沒發(fā)送過則進(jìn)入下一步)

b.去除用戶手誤輸入的空格以及一些特殊符號

c.發(fā)送手機(jī)號驗(yàn)證碼

* 3.手機(jī)號可遍歷發(fā)送

-場景:3.1 我之前有提到驗(yàn)證碼發(fā)送會影響到企業(yè)資產(chǎn),那么發(fā)送驗(yàn)證碼限制就不能僅僅針對于單一手機(jī)號的限制,例如我可以載入一堆手機(jī)號的字典,然后直接遍歷發(fā)送驗(yàn)證碼,這也是危害之一。

業(yè)務(wù)流程繞過

常見缺陷:

* 1.無驗(yàn)證步驟跳躍

-場景:1.1 出現(xiàn)的場景很多:密碼重置步驟、支付步驟,對于這種的測試方法有很多中:

a.對比法,使用A、B兩個(gè)賬號,A賬號先正常走一遍流程,然后記錄流程的請求報(bào)文跟響應(yīng)報(bào)文,使用B賬號來測試是否能繞過直接進(jìn)入最后一步驟。

b.第六感,假設(shè)步驟1的網(wǎng)址為:http://www.test.com/step1,這時(shí)候你可以憑借你的第六感修改下鏈接為/step2之類的來測試。

加密算法脆弱

常見缺陷:

* 1.前端呈現(xiàn)加密算法代碼

-場景:1.1 很多廠商算法寫的很好,可沒用,因?yàn)樗玫氖荍S代碼,在前端會直接能看見,而嘗試跟蹤JS的代碼就會知道是怎么加密的從而可以直接繞過。

* 2.算法脆弱,明文可判斷

-場景:2.1 這是一個(gè)看運(yùn)氣的問題,一段密文為md5的,這時(shí)候你要做好自己的分析明文到底是什么,然后去碰撞,例如可能是md5(用戶名+郵箱)這樣的的組合。

支付邏輯漏洞

常見缺陷:

* 1.金額修改

-場景:1.1 支付的過程中有很多涉及金額的元素可以修改運(yùn)費(fèi)、優(yōu)惠價(jià)、折扣等,可以修改為負(fù)數(shù)金額也可以修改金額為小于原金額的數(shù)進(jìn)行測試,有時(shí)候會遇到溢出,你修改金額為較大的數(shù)看你會出現(xiàn)只支付1元的情況。

* 2.數(shù)量修改

-場景:2.1 修改購買物品的數(shù)量為小數(shù)或者負(fù)數(shù),同上,有時(shí)候會遇到溢出,你修改數(shù)量為較大的數(shù)看你會出現(xiàn)只支付1元的情況。

* 3.sign值可逆

-場景:3.1 這是一個(gè)看運(yùn)氣的問題,sign多數(shù)為對比確認(rèn)金額的一段內(nèi)容,很多都是md5加密的,這時(shí)候你要做好自己的分析明文到底是什么,然后去碰撞,例如可能是md5(訂單號+金額)這樣的的組合,然后修改金額重新生成sign就可以繞過金額固定的限制了。

條件競爭(HTTP并發(fā))

常見缺陷:

* 1.條件競爭(HTTP并發(fā))

-場景:1.1 在簽到、轉(zhuǎn)賬、兌換、購買等場景是最容易出現(xiàn)這樣的問題,而并發(fā)測試的方法可以使用Fiddler也可以使用BurpSuite Intruder模塊。

這里例舉下Fiddler測試方法(BurpSuite測試很簡單就不說明了):

配置好代理,設(shè)置好攔截:

7a8abc20-6934-11ed-8abf-dac502259ad0.png

然后點(diǎn)擊兌換、轉(zhuǎn)賬、簽到等最后一步按鈕的時(shí)候會抓到一個(gè)請求,右鍵這一請求然后按住Shift點(diǎn)擊Replay->Reissue Requests:

7aa9ec30-6934-11ed-8abf-dac502259ad0.png

填入要重發(fā)的次數(shù):

7acdeaa4-6934-11ed-8abf-dac502259ad0.png

一般為20即可,然后點(diǎn)擊GO放行:

7adca2b0-6934-11ed-8abf-dac502259ad0.png

最后看你自己來判斷是否存在并發(fā)的問題,例如簽到,如果存在那么肯定是簽到天數(shù)或者簽到所獲得的獎(jiǎng)勵(lì)會一下子有很多,也可以看Fiddler中的響應(yīng)報(bào)文結(jié)果。

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 瀏覽器
    +關(guān)注

    關(guān)注

    1

    文章

    1040

    瀏覽量

    36314
  • Web應(yīng)用
    +關(guān)注

    關(guān)注

    0

    文章

    16

    瀏覽量

    3606

原文標(biāo)題:Web滲透測試學(xué)習(xí)手冊

文章出處:【微信號:菜鳥學(xué)安全,微信公眾號:菜鳥學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    labview如何調(diào)用web api

    同事給了一個(gè)web api 的接口地址,方法名等等。但是我不會用labview去調(diào)用。求高手指點(diǎn)!
    發(fā)表于 06-26 17:24

    安全檢測 高效合規(guī) | 經(jīng)緯恒潤重磅推出PeneTrix滲透測試平臺

    在汽車智能化進(jìn)程加速的今天,汽車電子控制系統(tǒng)(ECU)開發(fā)與信息安全合規(guī)性驗(yàn)證正面臨三重挑戰(zhàn):法規(guī)更新頻繁、威脅場景日益復(fù)雜、傳統(tǒng)滲透測試流程耗時(shí)費(fèi)力。面對這些難題,經(jīng)緯恒潤基于多年的研發(fā)經(jīng)驗(yàn)與技術(shù)
    的頭像 發(fā)表于 03-17 17:04 ?747次閱讀
    安全檢測 高效合規(guī) | 經(jīng)緯恒潤重磅推出PeneTrix<b class='flag-5'>滲透</b><b class='flag-5'>測試</b>平臺

    「極速探索HarmonyOS NEXT 」閱讀體驗(yàn)】+Web組件

    web web應(yīng)用是基于 Web技術(shù)(如HTML、CSS、JavaScript),構(gòu)建在瀏覽器中運(yùn)行的應(yīng)用,亦稱為前端開發(fā)。從用戶視角來看,手機(jī)和平板上的應(yīng)用多由原生開發(fā)打造;而通過瀏覽器訪問的網(wǎng)頁
    發(fā)表于 03-10 10:39

    基于Django89的web框架代碼

    基于Django89的web框架代碼,超詳細(xì)
    發(fā)表于 02-10 15:38 ?0次下載

    LED紅墨水測試

    紅墨水滲透測試紅墨水滲透測試(RedDyePenetrationTest),也稱為LED紅墨水試驗(yàn),是一種用于評估電子電路板組裝(PCBAssembly)中表面貼裝技術(shù)(SMT)焊接質(zhì)
    的頭像 發(fā)表于 02-08 12:14 ?727次閱讀
    LED紅墨水<b class='flag-5'>測試</b>

    Web安全之滲透測試基礎(chǔ)與實(shí)踐

    在網(wǎng)絡(luò)安全領(lǐng)域,Web滲透測試是發(fā)現(xiàn)Web應(yīng)用漏洞的重要手段。下面介紹滲透測試的基礎(chǔ)和實(shí)踐。 信
    的頭像 發(fā)表于 01-22 09:33 ?453次閱讀

    【ELF 2學(xué)習(xí)板試用】板卡接口功能測試

    的EMMC,極大的方便學(xué)習(xí)學(xué)習(xí)RK3588。 出廠時(shí)已經(jīng)燒錄了Linux系統(tǒng),系統(tǒng)接上HDMI顯示器也是可以進(jìn)行硬件的測試。如果屏幕用的是觸摸屏的話,可以接一根USB線實(shí)現(xiàn)觸摸測試
    發(fā)表于 01-18 23:24

    Web端TCP/UDP測試工具!小白必學(xué)~

    Web端TCP/UDP測試工具,方便大家進(jìn)行各種基于TCP和TDP的模擬測試。該測試工具不僅支持TCP和UDP測試,還支持SSL,使用極為便
    的頭像 發(fā)表于 01-08 18:17 ?1286次閱讀
    <b class='flag-5'>Web</b>端TCP/UDP<b class='flag-5'>測試</b>工具!小白必學(xué)~

    如何使用HTTP服務(wù)器搭建本地Web網(wǎng)站

    最近在學(xué)習(xí) ETH 模塊,ETH 模塊具有 HTTP 服務(wù)的功能,我將在本帖中探討如何使用 HTTP 服務(wù)搭建一個(gè)本地 Web網(wǎng)站,并分享一些我所獲得的經(jīng)驗(yàn)。
    的頭像 發(fā)表于 12-24 09:54 ?2591次閱讀
    如何使用HTTP服務(wù)器搭建本地<b class='flag-5'>Web</b>網(wǎng)站

    Web緩存的類型及功能分析

    隨著互聯(lián)網(wǎng)的迅速發(fā)展,用戶對網(wǎng)絡(luò)內(nèi)容的訪問需求日益增長。為了提高用戶體驗(yàn)和降低服務(wù)器負(fù)擔(dān),Web緩存技術(shù)應(yīng)運(yùn)而生。Web緩存通過存儲重復(fù)請求的數(shù)據(jù),減少了對原始服務(wù)器的訪問次數(shù),從而加快了數(shù)據(jù)傳輸
    的頭像 發(fā)表于 12-18 09:35 ?783次閱讀

    HarmonyOS Web頁面加載的原理和優(yōu)化方法

    在移動(dòng)互聯(lián)網(wǎng)時(shí)代,應(yīng)用的頁面渲染速度對于用戶體驗(yàn)至關(guān)重要。相對于原生頁面,Web頁面的性能存在多方面的技術(shù)挑戰(zhàn)。本文以HarmonyOS的ArkWeb組件為基礎(chǔ),介紹了Web頁面加載中的影響因素以及對應(yīng)的優(yōu)化方案。
    的頭像 發(fā)表于 12-05 15:14 ?1080次閱讀
    HarmonyOS <b class='flag-5'>Web</b>頁面加載的原理和優(yōu)化方法

    繼電器測試的培訓(xùn)和學(xué)習(xí)資源有哪些推薦?

    繼電器是電氣控制設(shè)備中常見的一種元件,用于實(shí)現(xiàn)電路的開關(guān)控制和保護(hù)功能。對于從事電氣相關(guān)工作的人員來說,掌握繼電器的測試技能是非常重要的。以下是一些推薦的繼電器測試培訓(xùn)和學(xué)習(xí)資源: 在線課程:許多
    發(fā)表于 12-04 16:35

    入門web安全筆記分享

    在計(jì)算機(jī)技術(shù)如日中天的今天,Web安全問題也接踵而來。但Web安全卻“入門簡單精通難”,涉及技術(shù)非常多且廣,學(xué)習(xí)阻力很大。 為此今天分享一份94頁的《Web Hacking 101》筆
    的頭像 發(fā)表于 12-03 17:04 ?650次閱讀
    入門<b class='flag-5'>web</b>安全筆記分享

    AWTK-WEB 快速入門(1) - C 語言應(yīng)用程序

    導(dǎo)讀AWTK可以使用相同的技術(shù)棧開發(fā)各種平臺的應(yīng)用程序。有時(shí)我們需要使用Web界面與設(shè)備進(jìn)行交互,本文介紹一下如何使用C語言開發(fā)AWTK-WEB應(yīng)用程序。用AWTKDesigner新建一個(gè)應(yīng)用程序先
    的頭像 發(fā)表于 11-27 11:46 ?724次閱讀
    AWTK-<b class='flag-5'>WEB</b> 快速入門(1) - C 語言應(yīng)用程序

    什么是滲透作用_金屬封裝又是如何發(fā)生滲透

    ? 滲透作用使得芯片封裝中沒有絕對的氣密性封裝,那么什么是滲透作用?金屬封裝又是如何發(fā)生滲透的呢??? 滲透:氣體從密度大的一側(cè)向密度小的一側(cè)滲入、擴(kuò)散、通過、和逸出固體阻擋層的過程。
    的頭像 發(fā)表于 11-22 10:27 ?1023次閱讀