色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Web滲透測試學習手冊

jf_hKIAo4na ? 來源:菜鳥學安全 ? 作者:??????_??? ? 2022-11-21 10:07 ? 次閱讀

介紹:這里對Web應用業務邏輯方面的安全缺陷進行介紹和常見案例講解。

任意用戶密碼重置

常見的缺陷:

* 1.驗證碼類缺陷

-場景:1.1 驗證碼回顯在客戶端(響應主體、Set-Cookie等等…)。

1.2 驗證碼過于簡易時效性過長,接口未做限制(一般為純數字4-8位數,時效性長達30分鐘以上可以對驗證碼進行枚舉)。

* 2.未校驗權限/前端校驗/越權

-場景:2.1 任意手機號驗證碼都可重置任意賬號。

2.2 修改響應包的主體(根據實際情況來修改 例如驗證請求對應的響應報文的主體為false你可以修改為true)。

2.3 同一瀏覽器進入A用戶的重置,然后關閉再進入B用戶的重置 而實際上重置A用戶。

2.4 修改重置密碼的相關參數(例如 userid等等…)。

* 3.HOST頭偽造

-場景:3.1 在郵箱找回密碼的時候,可以簡單替換Host部分進行Fuzz,看看找回密碼的鏈接中的域名是否是根據Host來生成的如果是可以替換成自己的域名。但是這種思路很雞肋,因為需要用戶的點擊,這樣才可以根據日志看到重置密碼的鏈接,萬一重置密碼的鏈接時效性過去就無奈了。

* 4.找回密碼的憑證脆弱

-場景:4.1 見過最多的是找回密碼的token是base64編碼的,而解碼后的明文根據其規則修改就可以成為別人用戶找回密碼的憑證了。

驗證碼繞過

常見的缺陷:

1)圖形類驗證碼繞過

* 1.圖形驗證碼可復用

-場景:3.1 驗證碼刷新之后,而歷史刷新的驗證碼還是可以繼續使用。

3.2 驗證碼使用過后不刷新,時效性不過期,可以一直復用。

* 2.圖形驗證碼易識別

-場景 4.1 很多驗證碼的顯示很簡單,容易被機器識別。

2)短信類驗證碼繞過

* 1.驗證碼過于簡易&接口未限制

-場景:1.1 有些手機短信驗證碼都為 4-8位 純數字的驗證碼,在接口沒有任何限制的情況下是可以直接爆破的。

* 2.驗證碼發送復用&時效性過長&接口未限制

-場景:2.1 6位數驗證碼時效性為5分鐘,但是在這里同一手機號發送的驗證碼都是一樣的,所以可以在4分鐘的時候重新發送一次驗證碼這樣驗證碼就又有效了,因為驗證碼一直在被復用,所以可以爆破。

* 3.萬能驗證碼

-場景:3.1 這是很多大企業的詬病,在未上線前為了方便測試加了888888、000000這樣的萬能驗證碼但是上線后沒去刪除測試的內容導致被惡意利用。

短信/語音驗證碼重放

無論是發送短信還是語音驗證碼來做驗證,都是需要手機號的,而發送驗證碼實際上是需要成本的,需要跟運營商或者是第三方驗證碼平臺進行合作,多數驗證碼為0.01元一條,當然也有更便宜的,所以這邊的問題也會影響到一個企業的資產方面。

常見缺陷:

* 1.無限制發送

-場景:1.1 廠商對驗證碼發送這一塊并沒有進行限制時間發送

* 2.代碼層邏輯校驗問題

-場景:2.1 很多廠商會對手機號進行限制,如果60秒內發送過就不會發送,但是程序員在設計代碼層的邏輯時會出現很多奇葩的問題,例如其為了方便用戶體驗,正常的代碼層的流程為:

a.去除用戶手誤輸入的空格以及一些特殊符號

b.驗證手機號是否發送過驗證碼

某些程序員會這樣設計流程:

a.驗證手機號是否發送過驗證碼(發送過則不放行 沒發送過則進入下一步)

b.去除用戶手誤輸入的空格以及一些特殊符號

c.發送手機號驗證碼

* 3.手機號可遍歷發送

-場景:3.1 我之前有提到驗證碼發送會影響到企業資產,那么發送驗證碼限制就不能僅僅針對于單一手機號的限制,例如我可以載入一堆手機號的字典,然后直接遍歷發送驗證碼,這也是危害之一。

業務流程繞過

常見缺陷:

* 1.無驗證步驟跳躍

-場景:1.1 出現的場景很多:密碼重置步驟、支付步驟,對于這種的測試方法有很多中:

a.對比法,使用A、B兩個賬號,A賬號先正常走一遍流程,然后記錄流程的請求報文跟響應報文,使用B賬號來測試是否能繞過直接進入最后一步驟。

b.第六感,假設步驟1的網址為:http://www.test.com/step1,這時候你可以憑借你的第六感修改下鏈接為/step2之類的來測試。

加密算法脆弱

常見缺陷:

* 1.前端呈現加密算法代碼

-場景:1.1 很多廠商算法寫的很好,可沒用,因為他用的是JS代碼,在前端會直接能看見,而嘗試跟蹤JS的代碼就會知道是怎么加密的從而可以直接繞過。

* 2.算法脆弱,明文可判斷

-場景:2.1 這是一個看運氣的問題,一段密文為md5的,這時候你要做好自己的分析明文到底是什么,然后去碰撞,例如可能是md5(用戶名+郵箱)這樣的的組合。

支付邏輯漏洞

常見缺陷:

* 1.金額修改

-場景:1.1 支付的過程中有很多涉及金額的元素可以修改運費、優惠價、折扣等,可以修改為負數金額也可以修改金額為小于原金額的數進行測試,有時候會遇到溢出,你修改金額為較大的數看你會出現只支付1元的情況。

* 2.數量修改

-場景:2.1 修改購買物品的數量為小數或者負數,同上,有時候會遇到溢出,你修改數量為較大的數看你會出現只支付1元的情況。

* 3.sign值可逆

-場景:3.1 這是一個看運氣的問題,sign多數為對比確認金額的一段內容,很多都是md5加密的,這時候你要做好自己的分析明文到底是什么,然后去碰撞,例如可能是md5(訂單號+金額)這樣的的組合,然后修改金額重新生成sign就可以繞過金額固定的限制了。

條件競爭(HTTP并發)

常見缺陷:

* 1.條件競爭(HTTP并發)

-場景:1.1 在簽到、轉賬、兌換、購買等場景是最容易出現這樣的問題,而并發測試的方法可以使用Fiddler也可以使用BurpSuite Intruder模塊。

這里例舉下Fiddler測試方法(BurpSuite測試很簡單就不說明了):

配置好代理,設置好攔截:

7a8abc20-6934-11ed-8abf-dac502259ad0.png

然后點擊兌換、轉賬、簽到等最后一步按鈕的時候會抓到一個請求,右鍵這一請求然后按住Shift點擊Replay->Reissue Requests:

7aa9ec30-6934-11ed-8abf-dac502259ad0.png

填入要重發的次數:

7acdeaa4-6934-11ed-8abf-dac502259ad0.png

一般為20即可,然后點擊GO放行:

7adca2b0-6934-11ed-8abf-dac502259ad0.png

最后看你自己來判斷是否存在并發的問題,例如簽到,如果存在那么肯定是簽到天數或者簽到所獲得的獎勵會一下子有很多,也可以看Fiddler中的響應報文結果。

審核編輯 :李倩

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 瀏覽器
    +關注

    關注

    1

    文章

    1032

    瀏覽量

    35414
  • Web應用
    +關注

    關注

    0

    文章

    16

    瀏覽量

    3509

原文標題:Web滲透測試學習手冊

文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    Web端TCP/UDP測試工具!小白必學~

    Web端TCP/UDP測試工具,方便大家進行各種基于TCP和TDP的模擬測試。該測試工具不僅支持TCP和UDP測試,還支持SSL,使用極為便
    的頭像 發表于 01-08 18:17 ?41次閱讀
    <b class='flag-5'>Web</b>端TCP/UDP<b class='flag-5'>測試</b>工具!小白必學~

    如何使用HTTP服務器搭建本地Web網站

    最近在學習 ETH 模塊,ETH 模塊具有 HTTP 服務的功能,我將在本帖中探討如何使用 HTTP 服務搭建一個本地 Web網站,并分享一些我所獲得的經驗。
    的頭像 發表于 12-24 09:54 ?676次閱讀
    如何使用HTTP服務器搭建本地<b class='flag-5'>Web</b>網站

    繼電器測試的培訓和學習資源有哪些推薦?

    繼電器是電氣控制設備中常見的一種元件,用于實現電路的開關控制和保護功能。對于從事電氣相關工作的人員來說,掌握繼電器的測試技能是非常重要的。以下是一些推薦的繼電器測試培訓和學習資源: 在線課程:許多
    發表于 12-04 16:35

    入門web安全筆記分享

    在計算機技術如日中天的今天,Web安全問題也接踵而來。但Web安全卻“入門簡單精通難”,涉及技術非常多且廣,學習阻力很大。 為此今天分享一份94頁的《Web Hacking 101》筆
    的頭像 發表于 12-03 17:04 ?301次閱讀
    入門<b class='flag-5'>web</b>安全筆記分享

    什么是滲透作用_金屬封裝又是如何發生滲透

    ? 滲透作用使得芯片封裝中沒有絕對的氣密性封裝,那么什么是滲透作用?金屬封裝又是如何發生滲透的呢??? 滲透:氣體從密度大的一側向密度小的一側滲入、擴散、通過、和逸出固體阻擋層的過程。
    的頭像 發表于 11-22 10:27 ?329次閱讀

    深度學習算法在集成電路測試中的應用

    隨著半導體技術的快速發展,集成電路(IC)的復雜性和集成度不斷提高,對測試技術的要求也日益增加。深度學習算法作為一種強大的數據處理和模式識別工具,在集成電路測試領域展現出了巨大的應用潛力。本文將從深度
    的頭像 發表于 07-15 09:48 ?1063次閱讀

    如何理解機器學習中的訓練集、驗證集和測試

    理解機器學習中的訓練集、驗證集和測試集,是掌握機器學習核心概念和流程的重要一步。這三者不僅構成了模型學習與評估的基礎框架,還直接關系到模型性能的可靠性和泛化能力。以下是一篇深入探討這三
    的頭像 發表于 07-10 15:45 ?4386次閱讀

    鴻蒙ArkTS聲明式組件:Web

    提供具有網頁顯示能力的Web組件,[@ohos.web.webview]提供web控制能力。
    的頭像 發表于 07-04 15:35 ?713次閱讀
    鴻蒙ArkTS聲明式組件:<b class='flag-5'>Web</b>

    服務端測試web測試嗎為什么

    服務端測試Web測試是兩個不同的概念,但它們在軟件開發和測試過程中是相互關聯的。本文將詳細解釋這兩個概念以及它們之間的關系。 服務端測試
    的頭像 發表于 05-30 15:30 ?652次閱讀

    邊緣Web智能網關是什么?邊緣Web智能網關的功能

    邊緣Web智能網關是一種新型的物聯網設備,主要在物聯網(IoT)設備與云計算服務之間建立連接,實現數據的收集、處理和傳輸。 邊緣Web智能網關就是邊緣計算網關,通過WEB端進行網關的配置、管理 邊緣
    的頭像 發表于 04-07 14:42 ?473次閱讀

    鴻蒙OS開發實例:【Web網頁】

    HarmonyOS平臺通過Web控件可支持網頁加載展示,Web在中是作為專項參考的。 本篇文章將從Android和iOS平臺研發角度出發來實踐學習API功能
    的頭像 發表于 03-28 21:47 ?1912次閱讀
    鴻蒙OS開發實例:【<b class='flag-5'>Web</b>網頁】

    微軟推出ONNX Runtime Web,利用WebGPU優化瀏覽器機器學習性能

    作為微軟的 JavaScript 庫,ONNX Runtime Web 使得網絡開發者能在瀏覽器環境下部署機器學習模型,并提供多種硬件加速的后端支持。
    的頭像 發表于 03-05 14:23 ?1175次閱讀

    一個集成的BurpSuite漏洞探測插件

    BurpSuite在日常滲透測試中占據重要地位,是一款廣受認可的滲透測試工具。通過其強大的功能和用戶友好的界面,支持安全人員發現和修復Web
    的頭像 發表于 01-19 11:35 ?1323次閱讀
    一個集成的BurpSuite漏洞探測插件

    介紹一款基于java的滲透測試神器-CobaltStrike

    Cobalt Strike是一款基于java的滲透測試神器,常被業界人稱為CS神器。
    的頭像 發表于 01-16 09:16 ?1023次閱讀
    介紹一款基于java的<b class='flag-5'>滲透</b><b class='flag-5'>測試</b>神器-CobaltStrike

    鴻蒙開發基礎-Web組件之cookie操作

    ) { web_webview.WebCookieManager.setCookie(CommonConstants.USER_ABOUT_URL, \'info=測試cookie寫入
    發表于 01-14 21:31
    主站蜘蛛池模板: 狂野猛交xxxx吃奶| 日韩精品一区二区亚洲AV观看| 入禽太深免费观看| caoporn 超碰免费视频| 男人到天堂a线牛叉在线| 91涩涩视频| 欧美一区二区视频97色伦| caoporen超碰在线视频| 秋霞电影网视频一区二区三区| 暗卫受被肉到失禁各种PLAY| 日本一二三区在线视频| 国产成人无码区免费内射一片色欲| 偷拍亚洲制服另类无码专区| 国产午夜视频在永久在线观看| 亚洲蜜桃AV色情精品成人| 久久精品国产在热亚洲| 97视频在线观看视频最新| 日本女人bb| 国产亚洲精品视频在线网| 亚洲综合小说久久另类区| 久久无码av三级| 啊好大好厉害好爽真骚| 偷拍自偷拍亚洲精品| 精品AV综合导航| 97午夜理论片影院在线播放| 噼里啪啦免费观看视频大全| 国产精品久久久久久AV免费不卡| 亚洲免费黄色| 免费看成人毛片| 国产69精品麻豆久久久久| 亚洲无人区码二码三码区别图| 看全色黄大色大片免费久黄久| 97视频视频人人碰视频| 日韩精品免费一区二区| 国产这里有精品| 9420高清完整版在线电影免费观看| 日产2021免费一二三四区在线| 国产亚洲精品a在线观看app| 69国产精品成人无码视频| 十九岁韩国电影在线观看 | 一区二区三区国产|