您现在的位置是:首页 > 站长新闻站长新闻
网站安全进行提前预防和了解
2021-01-15【站长新闻】人已围观
简介我对网站漏洞的思考最近忙于工作没有抽出时间来分享渗透测试文章,索性今天由我们Sinesafe的高级渗透大牛给大家详细讲下主要在业务中发现逻辑和越权的漏洞检测方法,希望大家能对自己的网站安全进行提前预防和了解,再次提醒做安全测试前必须要有正规的
我对网站漏洞的思考最近忙于工作没有抽出时间来分享渗透测试文章,索性今天由我们Sinesafe的高级渗透大牛给大家详细讲下主要在业务中发现逻辑和越权的漏洞检测方法,希望大家能对自己的网站安全进行提前预防和了解,再次提醒做安全测试前必须要有正规的授权才能进行测试,提供网站的安全性保障权益。
3.11.1. Xpath定义
XPath注入攻击是指利用XPath解析器的松散输入和容错特性,能够在 URL、表单或其它信息上附带恶意的XPath 查询代码,以获得权限信息的访问权并更改这些信息。XPath注入攻击是针对Web服务应用新的攻击方法,它允许攻击者在事先不知道XPath查询相关知识的情况下,通过XPath查询得到一个XML文档的完整内容。
3.11.2. Xpath注入攻击原理
XPath注入攻击主要是通过构建特殊的输入,这些输入往往是XPath语法中的一些组合,这些输入将作为参数传入Web 应用程序,通过执行XPath查询而执行入侵者想要的操作,下面以登录验证中的模块为例,说明 XPath注入攻击的实现原理。
在Web 应用程序的登录验证程序中,一般有用户名(username)和密码(password) 两个参数,程序会通过用户所提交输入的用户名和密码来执行授权操作。若验证数据存放在XML文件中,其原理是通过查找user表中的用户名 (username)和密码(password)的结果来进行授权访问,
例存在user.xml文件如下:
Ben
Elmore
abc
test123
Shlomy
Gantz
xyz
123test
则在XPath中其典型的查询语句如下:
//users/user[loginID/text()=’xyz’and password/text()=’123test’]
但是,可以采用如下的方法实施注入攻击,绕过身份验证。如果用 户传入一个 login 和 password,例如 loginID = ‘xyz’ 和 password = ‘123test’,则该查询语句将返回 true。但如果用户传入类似 ‘ or 1=1 or ”=’ 的值,那么该查询语句也会得到 true 返回值,因为 XPath 查询语句最终会变成如下代码:
//users/user[loginID/text()=”or 1=1 or ”=” and password/text()=” or 1=1 or ”=”]
这个字符串会在逻辑上使查询一直返回 true 并将一直允许攻击者访问系统。攻击者可以利用 XPath 在应用程序中动态地操作 XML 文档。攻击完成登录可以再通过XPath盲入技术获取最高权限帐号和其它重要文档信息。
3.12. 逻辑漏洞 / 业务漏洞
3.12.1. 简介
逻辑漏洞是指由于程序逻辑不严导致一些逻辑分支处理错误造成的漏洞。
在实际开发中,因为开发者水平不一没有安全意识,而且业务发展迅速内部测试没有及时到位,所以常常会出现类似的漏洞。
3.12.2. 安装逻辑
查看能否绕过判定重新安装
查看能否利用安装文件获取信息
看能否利用更新功能获取信息
3.12.3. 交易
3.12.3.1. 购买
修改支付的价格
修改支付的状态
修改购买数量为负数
修改金额为负数
重放成功的请求
并发数据库锁处理不当
3.12.3.2. 业务风控
刷优惠券
套现
3.12.4. 账户
3.12.4.1. 注册
覆盖注册
’尝试重复用户名
注册遍历猜解已有账号
3.12.4.2. 登录
撞库
账号劫持
恶意尝试帐号密码锁死账户
3.12.4.3. 找回密码
重置任意用户密码
密码重置后新密码在返回包中
Token验证逻辑在前端
3.12.4.4. 修改密码
越权修改密码
修改密码没有旧密码验证
3.12.5. 验证码
验证码强度不够
验证码无时间限制或者失效时间长
验证码无猜测次数限制
验证码传递特殊的参数或不传递参数绕过
验证码可从返回包中直接获取
验证码不刷新或无效
验证码数量有限
验证码在数据包中返回
修改Cookie绕过
修改返回包绕过
图形验证码可OCR或使用机器学习识别
验证码用于手机短信/邮箱轰炸
3.12.6. Session
Session机制
Session猜测
Session伪造
Session泄漏
Session Fixation
3.12.7. 越权
水平越权
攻击者可以访问与他拥有相同权限的用户的资源
很赞哦! ()
上一篇:简单谈谈网站外链建设
下一篇:为什么要参加SEO培训?
相关文章
随机图文
-
网络推广外包整体网络营销策划
SEM整合营销提供的整体解决方案是以供应链管理为基础,以营销为导向,最终以销售为目标。公司通过战略规划、营销网站(网店)规划建设、网站销售队伍规划实施、网络营销整合与传播推广、数据分析、运营管理等专业系统服务,彻底解决网络业务销售问题/电子商 -
你知道的网站内部优化方法有哪些?
对于SEO优化,网站可以分为内部优化和外部优化。如果你的网站内部优化不好,那么外部优化做的很好,导致吸引人来网站却没有转化成单一的。所以下面就和大家分享一些网站内部优化 -
如何为企业站,做地区关键词优化,泛排名?
如果你是一个区域性企业的SEO负责人,而你的业务却是面向全国各地,在优化的过程中,企业主,经常会要求你尝试去覆盖多个地区关键词排名。 而在实际操作中,对于企业站点,我们可操作的空间,总是有限,甚至无所适从。 那么,如何为企业站,做地区关键词 -
为什么你的企业首页,需要PPC投放?
在做SEO的过程中,由于算法是一个动态的更新过程,在某个阶段,对于一些知名的企业而言,每天的官网日均搜索量非常高,如果这个时候,由于特殊原因,官网在搜索引擎查询不到,那么,它将带来严重的影响以及经济损失。 因此,在企业网站运营过程中,我们认