【网络安全】Web安全渗透三大核心方向

博主昵称:跳楼梯企鹅
博主主页面链接:博主主页传送门

博主专栏页面连接:专栏传送门–网路安全技术
创作初心:本博客的初心为与技术朋友们相互交流,每个人的技术都存在短板,博主也是一样,虚心求教,希望各位技术友给予指导。
博主座右铭:发现光,追随光,成为光,散发光;
博主研究方向:渗透测试、机器学习 ;
博主寄语:感谢各位技术友的支持,您的支持就是我前进的动力 ;

Web安全渗透三大核心方向

一、输入输出

OWASP早期比较侧重的典型的web漏洞:注入、跨站、上传、代码执行等属于输入输出

二、登录体系、权限认证

近年来,越权漏洞、逻辑绕过、接口安全等逐渐增多,这些属于登录体系和权限认证

三、业务逻辑漏洞分类

1、登录体系安全

暴力破解
弱密码字典,或者社工生成针对性的字典去爆破密码

cookie安全
有的网站对cookie不加密,也不base64编码,直接明文表示。可以自己重构组建cookie

加密测试
测试cookie、用户名、密码等敏感信息是否加密、使用了什么加密算法,然后解密

登录验证绕过
直接在url里输入要进入的页面路径、文件名,看能不能不登录就直接访问

任意注册
不验证手机号,不要求提供手机验证码(或者可绕过)。比如生成十亿条手机号,然后批量注册,将没有注册过的手机号都注册掉,影响正常用户的注册。
或者只验证手机号,不验证是否注册过。比如这个手机号a用来注册一个微信号,然后a不用了,营业厅又把这个手机号卖给b了,b又拿着这个手机号注册了一个微信。结果b新注册的微信覆盖掉了a的微信(只是举例)

2、业务一致性安全

手机号篡改
抓包,将目标手机号改为自己的手机号,然后自己的手机号就接收到了验证码,有的网站只会验证验证码是否正确,没绑定用户,不验证是发给谁的。

邮箱和用户名更改
抓包将邮箱改为自己的邮箱,然后就可以收到验证码信息等,用户名也是一样。

订单ID更改
改ID,第一次下了5万的订单,第二次下一个5块钱的订单。可以抓包将第二次的订单号改成第一次的订单号。或者换成别人值钱的订单号,系统可能会将第一次的订单发两次

商品编号更改
改商品编号,比如本来买的是5毛钱的1号商品,改成50k的2号商品

用户ID篡改
使用自己的账号密码登录成功,获取登录成功的状态码。然后将ID换成别人的ID,系统如果只验证状态码的话,就会以别人的ID登录

流程顺序
比如一个自动售货机,本来应该是先收钱,再吐商品。换个顺序,就成了先吐商品,再收钱。然后你就能拿了商品就跑

3、业务数据篡改

金额数据篡改
修改商品价格。0元购(一般是虚拟货币,比如用金币、Q币支付),0.01元购(一般是RMB支付,因为银行卡每次转账的金额必须大于等于0.01)

商品数量篡改
修改商品数量,本来只买1件衣服,改成买了100件衣服

最大数限制突破
比如特价商品限购1件,改成10件

金额&优惠组合修改
比如就是原本是5块钱的优惠你可以更改为10块钱等或者更多

4、密码找回漏洞

分析数据包,定位敏感信息
在实现找回密码功能时,有些网站会在返回包里加入一些敏感内容

分析找回机制
看是通过邮箱验证码还是手机验证码验证用户身份的
修改数据包验证
改cookie等信息

5、验证码突破

暴力破解
验证码爆破,有的验证码就是0000-9999,可以一个一个试,这个需要出现无线输入验证码

时间次数突破
有的验证码在一定时间内可以重复使用,比如使用手机验证码登录,然后登录完之后,还可以使用这个验证码修改密码(如果修改密码需要用到手机验证码的话)或者再重新登录一次

回显测试
进入找回密码页面,输入手机号,获取验证码,服务器会向手机发送验证码,可以抓包查看返回包信息,有时返回包中会包含验证码

验证码绕过测试
注册的时候需要手机验证码,此时可以随便填一个手机号。然后抓包改状态码,比如将0改为1,将false改为true

验证检验机制猜解
验证码生成有规律,可以猜测。比如是用户名加当前时间比如这一次是0001,下一次是0002,下下一次是0003……验证码可控,我们能猜出下一次验证码是什么

6、会话权限安全

未授权访问
顾名思义,没经过授权就访问。和登录测试绕过差不多,都是未授权(没有登录),就看到了本应登录才能看到的东西

水平&垂直越权测试
水平测试,用户a执行了用户b的操作;垂直越权,a执行了管理员的操作

会话固定&会话劫持
会话固定诱骗受害者使用攻击者指定的会话标识(SessionID)的攻击手段。会话固定也可以看成是会话劫持的一种类型,只不过不是盗取受害者的session,而是让受害者使用攻击者指定的session。
会话劫持过盗取受害者Session ID,然后利用受害者的Session ID登录受害者的账号

数据重放安全
恶意注册就是任意注册,没有限制的注册无数个用户

短信&邮件炸弹
有的只在前端验证,比如60s后才能重新发送短信验证码,但是后端没有验证,可以让他一直重发,耗尽他短信池的流量,一般用来做ddos

内容编辑
条件竞争比如上传一个木马,服务器识别到就会删除一个同时发100000万个,然后不停的请求执行这个木马在某一刻,服务器还没识别到这是个木马并删除的时候,你先请求执行这个木马——只要你上传的速度大于他删除的速度,总会成功请求一个的

信息遍历
比如有的网站,id=1,就返回1号用户的信息;id=2,就返回2号用户的信息……id=10000,就返回10000号用户的信息。重发的时候,可以设置id逐步加1,就能遍历所有人的信息

原文链接:https://blog.csdn.net/weixin_50481708/article/details/127100012

原创文章,作者:优速盾-小U,如若转载,请注明出处:https://www.cdnb.net/bbs/archives/18310

(0)
上一篇 2023年7月21日
下一篇 2023年7月21日

相关推荐

  • 零成本的防御CC攻击方法

    绝大多数的站长使用宝塔搭建网站的时候都有遇到过cc攻击的情况,都不知道如何防御。百度一下都是让你花钱买高昂的cdn之类的以及很多商户直接在里面当托让你买他们家的所谓高防服务器。买服…

    网站百科 2023年8月23日
    00229
  • seo是什么?seo如何优化?

    什么是SEO SEO就是指按照搜索引擎的算法,提升你的文章在搜索引擎中的自然排名 SEO,也就是搜索引擎优化的逻辑,其实是非常简单的。这就像是在大学里的学生会主席,你要让投票者给你…

    2024年4月23日
    0053
  • DNS&CDN&HTTPDNS原理简析

    背景: 域名系统 DNS (Domain Name System ): 作为域名和 IP 地址相互映射的一个分布式数据库,通过 DNS 可以将域名迅速解析为对应的 IP …

    网站百科 2023年8月30日
    00229
  • CC攻击的原理与防护

    什么是cc攻击 CC攻击(Challenge Collapsar)是ddos(分布式拒绝服务)的一种,是一种常见的网站攻击方法,攻击者通过代理服务器或者肉鸡向受害主机不停访问,造成…

    网站百科 2023年12月25日
    00163
  • 网站SEO优化问答精选

    1.百度每更新一次,网站的收录就减少很多,但是我每天都增加伪原创的内容啊? 这个问题大多数是因为网站权重导致百度不够重视你;另外就是文章质量度不高,没有可读性或是原创度太低,尽管百…

    网站百科 2023年12月23日
    00153
  • cc攻击php,防cc攻击 PHP防CC攻击实现代码

    这种时候您的统计系统(可能是量子、百度等)当然也是统计不到的。不过我们可以借助于一些防攻击的软件来实现,不过效果有时并不明显。下面我提供一段PHP的代码&#xff0c…

    网站百科 2023年11月28日
    00149
  • Web安全与网络安全的区别

    解释版本1: web安全是网络安全的一部分。 网络安全范围更大,可以引申为互联网安全。 包括软硬件在内,例如其中的数据安全就是指从数据的产生-传输-存储等环节都要保证其安全性。 那…

    2023年11月21日
    00119
  • 网站的安全防范技术

    网站的安全防范技术   防火墙技术、入侵检测系统、网络漏洞扫描器、防病毒系统和安全认证系统,以及它们 之间的相互配合。关键词:网站;安全;电子商务前言由于电子商务网站是在…

    网站百科 2023年5月25日
    00230
  • SQL注入攻击原理及防护方案

    SQL注入攻击是对web应用程序最常见的攻击之一。它是一种恶意攻击,攻击者在向数据库服务器发送查询请求时,会在查询语句中添加恶意代码,从而…

    网站百科 2023年10月17日
    00235
  • 网站SEO优化方案

    刚拿到建站公司做好的网站,对于这个网站一无所知,该从哪里开始SEO优化呢?其实,我们只要按照以下的步骤做好一个SEO方案&#…

    网站百科 2023年11月19日
    00132

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

优速盾注册领取大礼包www.cdnb.net
/sitemap.xml