当前位置:网站首页>web安全--逻辑越权
web安全--逻辑越权
2022-07-02 06:28:00 【藤原千花的败北】
攻击访问控制
逻辑越权从技术上来说就是访问控制存在缺陷。以下攻击访问控制即为逻辑越权。
从客户端的请求,Web应用程序要做到以下两点识别:
- 核实用户身份
- 确认请求序列由该用户提出
基于这两点,web服务端决定是否允许某个请求执行特定的操作或访问它请求的资源。访问控制是个应用程序的重要防御机制,因为它负责做出这些关键决定。如果访问孔子存在缺陷,攻击者往往能够攻破整个应用程序,控制其管理功能并访问属于其他用户的敏感数据。
概念
访问控制漏洞:应用程序允许攻击者执行某种攻击者没有资格执行的操作
各种漏洞之间的差异实际上可归结为这些核心漏洞表西安方式上的不同,以及检测它们所需使用的技巧之间的差异。
分类
访问控制可分为三大类:
- 垂直访问控制
- 水平访问控制
- 上下文相关的访问呢控制
垂直访问控制允许不同的用户访问应用程序不同的功能。例如你在CSDN查看我的文章,如果你不喜欢,你不能下架我的文章,这是管理员才有的权限。这种情况下,应用程序通过这种控制界定普通用户和管理员
水平访问控制允许用户访问一组相同类型的、内容极其广泛的资源。你是CSDN用户,我也是CSDN用户,,我们在这上面能做的操作都一样。
上下文相关的访问控制可确保基于应用程序当前的状态,将用户访问权限仅限于所允许的内容。例如某个过程中,用户需要完成多个阶段的操作,上下文相关的访问控制可防止用户不按规定的顺序访问这些阶段。
如果用户能够访问他无权限访问的功能或资源,就表示访问控制存在缺陷,即存在逻辑越权漏洞。主要由三种类型的以访问控制为攻击的目标,分别与三种访问控制相对应:
- 垂直权限提升:一名用户能够执行某项功能,但分配给他的角色并不具有这种权限。即普通用户执行管理员的操作
- 水平权限提升:一名用户能够查看或修改他没资格的查看或修改的同级别的资源。如你可以编辑我这篇的文章
- 业务逻辑漏洞:用户可以利用应用程序状态机中的漏洞获得关键资源的访问权限。如用户能够避开购物结算序列中支付步骤
实战
pikachu水平越权

水平越权,即要用我的账号,查看你的账号的学习资源。看提示,有用户kobe、lucy。
- 登录kobe账号

- 如上图所示,用burpsuite抓包“查看信息”

- 将kobe改为 lucy,返回lucy的信息

参考
几乎照搬《黑客攻防技术宝典Web实战篇》
边栏推荐
- The internal network of the server can be accessed, but the external network cannot be accessed
- SQL server如何卸载干净
- 王-课外单词
- 笔记本电脑卡顿问题原因
- 关于原型图的深入理解
- Use of OpenCV 6.4 median filter
- Li Kou daily one question brushing summary: binary tree chapter (continuous update)
- Principes fondamentaux de la théorie musicale (brève introduction)
- Force deduction method summary: double pointer
- OpenCV3 6.3 用滤波器进行缩减像素采样
猜你喜欢

Animation synchronization of CarSim real-time simulation

STM32疑难杂症之ST-LINK Connection error INVALID ROM TABLE

Carsim-问题Failed to start Solver: PATH_ID_OBJ(X) was set to Y; no corresponding value of XXXXX?

Valin cable: BI application promotes enterprise digital transformation

Carla-ue4editor import Roadrunner map file (nanny level tutorial)

乐理基础(简述)

樂理基礎(簡述)

Chinese garbled code under vscade

Static library and dynamic library

Comparable,Comparator,Clonable 接口使用剖析
随机推荐
Global and Chinese market of medicine cabinet 2022-2028: Research Report on technology, participants, trends, market size and share
Matlab-其它
OpenCV 6.4 中值滤波器的使用
Dynamic extensible representation for category incremental learning -- der
16: 00 interview, came out at 16:08, the question is really too
Using super ball embedding to enhance confrontation training
我的vim配置文件
Carsim-实时仿真的动画同步问题
W10 is upgraded to W11 system, but the screen is black, but the mouse and desktop shortcuts can be used. How to solve it
Find and rfind methods in string
Learn to write article format
Deep understanding of JVM
Array and string processing, common status codes, differences between PHP and JS (JS)
Global and Chinese markets for magnetic resonance imaging (MRI) transmission 2022-2028: Research Report on technology, participants, trends, market size and share
Erase method in string
The best blog to explain the basics of compilation (share)
Library function of C language
Use the kaggle training model and download your own training model
链表经典面试题(反转链表,中间节点,倒数第k个节点,合并分割链表,删除重复节点)
A brief analysis of graph pooling