博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
越权漏洞
阅读量:2061 次
发布时间:2019-04-29

本文共 411 字,大约阅读时间需要 1 分钟。

越权漏洞概述

由于没有对用户权限进行严格的判断。

导致低权限的用户(如普通用户)可以完成高权限用户(如超级管理员)范围内的操作。

  • 平等越权: A用户和B用户属于同一级别用户,但各自不能操作对方个人信息,A用户如果越权操作B用户的个人信息的情况称为平行越权操作
  • 垂直越权:A用户权限高于B用户,B用户越权操作A用户权限的情况称为垂直越权

越权属于逻辑漏洞,是由于权限校验的逻辑不够严格导致的。

每个应用系统 其用户对应的权限是根据其业务功能划分的,而每个企业的业务又是不一样的。
因此越权漏洞很难通过扫描工具发现出来,往往需要通过手动进行测试。

常见越权漏洞演示:平行越权

比如网站上用户A可以获取用户B的个人信息

后台代码

常见越权漏洞演示:垂直越权

普通管理员可以重放一个超级管理员的操作,可以借助burpsuite完成

就是说普通管理员必须知道超级管理员的操作

后台代码

越权漏洞常见防范措施

加强对用户操作的权限控制

转载地址:http://fgqlf.baihongyu.com/

你可能感兴趣的文章
Set、WeakSet、Map以及WeakMap结构基本知识点
查看>>
【NLP学习笔记】(一)Gensim基本使用方法
查看>>
【NLP学习笔记】(二)gensim使用之Topics and Transformations
查看>>
【深度学习】LSTM的架构及公式
查看>>
【深度学习】GRU的结构图及公式
查看>>
【python】re模块常用方法
查看>>
剑指offer 19.二叉树的镜像
查看>>
剑指offer 20.顺时针打印矩阵
查看>>
剑指offer 21.包含min函数的栈
查看>>
剑指offer 23.从上往下打印二叉树
查看>>
剑指offer 25.二叉树中和为某一值的路径
查看>>
剑指offer 26. 数组中出现次数超过一半的数字
查看>>
剑指offer 27.二叉树的深度
查看>>
剑指offer 29.字符串的排列
查看>>
剑指offer 31.最小的k个树
查看>>
剑指offer 32.整数中1出现的次数
查看>>
剑指offer 33.第一个只出现一次的字符
查看>>
剑指offer 34.把数组排成最小的数
查看>>
剑指offer 35.数组中只出现一次的数字
查看>>
剑指offer 36.数字在排序数组中出现的次数
查看>>