51Testing软件测试论坛

标题: Web业务安全测试学习:越权访问安全案例 [打印本页]

作者: 悠悠小仙仙    时间: 2019-4-10 16:10
标题: Web业务安全测试学习:越权访问安全案例
本帖最后由 悠悠小仙仙 于 2019-4-10 16:12 编辑

平行越权攻击者请求操作(增、删、查、改)某条数据时,Web 应用程序没有判断该数据的所属人,或者在判断数据所属人时直接从用户提交的表单参数中获取(如用户ID),导致攻击者可以自行修改参数(用户ID),操作不属于自己的数据

案例1:某高校教务系统用户可越权查看其他用户个人信息

案例2:某电商网站用户可越权查看或修改其他用户信息

案例3:某手机APP普通用户可越权查看其他用户个人信息
纵向越权案例1:某办公系统普通用户权限越权提升为系统权限

案例2:某中学网站后台可越权添加管理账号

案例3:某智能机顶盒低权限用户可越权修改超级管理员配置信息
PS:其实这个案例说白了也就是使用普通账号的cookie去成功调用了本该只属于超级管理员的接口。

案例4:某Web防火墙通过修改用户对应菜单类别可提升权限

防范越权访问漏洞的相关手段
实现应用程序的完善的访问控制不是件容易的事,越权漏洞防不胜防。





作者: Miss_love    时间: 2020-12-30 16:19
支持




欢迎光临 51Testing软件测试论坛 (http://bbs.51testing.com/) Powered by Discuz! X3.2