业务逻辑漏洞

身份认证安全

绕过身份认证的几种方法

暴力破解

  • 测试方法∶在没有验证码限制或者一次验证码可以多次使用的地方,可以分为以下几种情况︰
    (1)爆破用户名。当输入的用户名不存在时,会显示请输入正确用户名,或者用户名不存在
    (2)已知用户名。比如:已知用户名为admin,密码可以进行字典爆破
    (3)使用一个常用密码。比如123456对大量用户进行爆破
  • 修复方法∶
    (1)增加验证码。登录失败的时候,变换验证码。(验证码不能被工具识别)
    (2)限制登录频率。例如,5分钟内登录失败次数超过10次则锁定账号1小时。
    (3)二次验证。可以添加手机验证码或邮箱验证码。

撞库

  • 收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登录其他网站。很多用户在不同网站使用的是相同的账密

cookie和session类

Cookie和Session的概念

  • Cookie:指某些网站为了辨别用户身份、进行session跟踪而储存在用户本地终端上的数据(通常经过加密),我们俗称为浏览器缓存
  • Session:在网络应用中,称为“会话控制”。Session对象存储特定用户会话所需的属性及配置信息。当用户在应用程序的Web页之间跳转时,存储在Session对象中的变量将不会丢失,而是在整个用户会话中一直存在下去。当用户请求来自应用程序的Web页时,如果该用户还没有会话,则Web服务器将自动创建一个Session对象,与Cookie有一定相同之处。

cookie伪造:通过修改cookie参数来实现登录其他用户
session会话固定攻击:诱骗受害者使用攻击者指定的会话标识(session id)1.重置目标session id,然后想办法使用户携带攻击者设定的session id登录站点,此session id就合法了(其实还不如找xss,找不到就算了,叼方法)

加密测试

  • 成因:有些网站在前端加密,然后传到后台直接和数据库里的值做对比,这时抓包就知道其加密方式,然后做暴力破解
  • 修复:把加密对比放到后台执行

数据篡改

  • 商品编号篡改:提交订单时,抓包修改商品标号,导致商品与价格不符却交易成功
  • 邮件和用户名修改:抓包修改用户名和邮箱为其他用户或邮箱
  • 注册普通账号,修改遍历订单id,获取其他用户订单详情(平行越权)
  • 手机号修改:抓包修改手机号码,之后进行越权判断,进入其他人的页面进行操作
  • 用户ID篡改:抓包查看用户的id,修改id查看其他用户id信息(与sql不同,不是在代码上过滤的错误)
  • 订单金额修改
  • 负数数量或单价刷分
  • 本地JS参数修改:部分应用程序用javascript处理用户提交的请求,通过修改javascript脚本,测试修改后的数据是否影响用户
  • 最大数限制突破:前端js修改

以上的修复都可以利用其关键参数判断和其session是否一致

业务授权安全

  • 检测手段:查看所有敏感涉及到账户的操作是否有除了UID之外的验证方式
  • 发生越权行为的修复:涉及用户信息的操作要验证用户身份,敏感操作需二次验证

任意密码修改

用户凭证暴力破解

  • 找回密码的验证码为四到六位,并且服务端没有加以限制,可以爆破验证码
  • 修复:增加验证码复杂性,限制请求次数

跳过验证步骤

  • 正常流程下,密码找回,查看最后设置新密码页面的URL,记录下来。继续返回密码找回处,输入其他用户名,提交找回申请,直接访问上面记录下的修改密码页面,成功修改密码
  • 正常流程下,修改密码页面抓包,修改其中的USERNAME_COOKIE为其他用户(有可能会经过编码,比如 base64 ) ,提交即可修改其他用户密码,如果抓包其中有step参数,可以修改这个参数为最后一步(比如:5),提交便可略过之前的步骤

工具:PKAV识别较标准的图片验证码爆破

接口

接口也叫api,称为 应用程序编程接口 ,是一些预先定义的函数
提供开发人员无需访问源码即可获得访问一组例程的能力

重放攻击

利用接口漏洞进行短信轰炸,bp对手机号批量进行爆破

没什么技术含量,别骂我,我就水这一篇

热门文章

暂无图片
编程学习 ·

那些年让我们目瞪口呆的bug

程序员一生与bug奋战,可谓是杀敌无数,见怪不怪了!在某知识社交平台中,一个“有哪些让程序员目瞪口呆的bug”的话题引来了6700多万的阅读,可见程序员们对一个话题的敏感度有多高。 1、麻省理工“只能发500英里的邮件” …
暂无图片
编程学习 ·

redis的下载与安装

下载redis wget http://download.redis.io/releases/redis-5.0.0.tar.gz解压redis tar -zxvf redis-5.0.0.tar.gz编译 make安装 make install快链方便进入redis ln -s redis-5.0.0 redis
暂无图片
编程学习 ·

《大话数据结构》第三章学习笔记--线性表(一)

线性表的定义 线性表:零个或多个数据元素的有限序列。 线性表元素的个数n定义为线性表的长度。n为0时,为空表。 在比较复杂的线性表中,一个数据元素可以由若干个数据项组成。 线性表的存储结构 顺序存储结构 可以用C语言中的一维数组来…
暂无图片
编程学习 ·

对象的扩展

文章目录对象的扩展属性的简洁表示法属性名表达式方法的name属性属性的可枚举性和遍历可枚举性属性的遍历super关键字对象的扩展运算符解构赋值扩展运算符AggregateError错误对象对象的扩展 属性的简洁表示法 const foo bar; const baz {foo}; baz // {foo: "bar"…
暂无图片
编程学习 ·

让程序员最头疼的5种编程语言

世界上的编程语言,按照其应用领域,可以粗略地分成三类。 有的语言是多面手,在很多不同的领域都能派上用场。大家学过的编程语言很多都属于这一类,比如说 C,Java, Python。 有的语言专注于某一特定的领域&…
暂无图片
编程学习 ·

写论文注意事项

参考链接 给研究生修改了一篇论文后,该985博导几近崩溃…… 重点分析 摘要与结论几乎重合 这一条是我见过研究生论文中最常出现的事情,很多情况下,他们论文中摘要部分与结论部分重复率超过70%。对于摘要而言,首先要用一小句话引…
暂无图片
编程学习 ·

安卓 串口开发

上图: 上码: 在APP grable添加 // 串口 需要配合在项目build.gradle中的repositories添加 maven {url "https://jitpack.io" }implementation com.github.licheedev.Android-SerialPort-API:serialport:1.0.1implementation com.jakewhart…
暂无图片
编程学习 ·

2021-2027年中国铪市场调研与发展趋势分析报告

2021-2027年中国铪市场调研与发展趋势分析报告 本报告研究中国市场铪的生产、消费及进出口情况,重点关注在中国市场扮演重要角色的全球及本土铪生产商,呈现这些厂商在中国市场的铪销量、收入、价格、毛利率、市场份额等关键指标。此外,针对…
暂无图片
编程学习 ·

Aggressive cows题目翻译

描述&#xff1a; Farmer John has built a new long barn, with N (2 < N < 100,000) stalls.&#xff08;John农民已经新建了一个长畜棚带有N&#xff08;2<N<100000&#xff09;个牛棚&#xff09; The stalls are located along a straight line at positions…
暂无图片
编程学习 ·

剖析组建PMO的6个大坑︱PMO深度实践

随着事业环境因素的不断纷繁演进&#xff0c;项目时代正在悄悄来临。设立项目经理转岗、要求PMP等项目管理证书已是基操&#xff0c;越来越多的组织开始组建PMO团队&#xff0c;大有曾经公司纷纷建造中台的气质&#xff08;当然两者的本质并不相同&#xff0c;只是说明这个趋势…
暂无图片
编程学习 ·

Flowable入门系列文章118 - 进程实例 07

1、获取流程实例的变量 GET运行时/进程实例/ {processInstanceId} /变量/ {变量名} 表1.获取流程实例的变量 - URL参数 参数需要值描述processInstanceId是串将流程实例的id添加到变量中。变量名是串要获取的变量的名称。 表2.获取流程实例的变量 - 响应代码 响应码描述200指…
暂无图片
编程学习 ·

微信每天自动给女[男]朋友发早安和土味情话

微信通知&#xff0c;每天给女朋友发早安、情话、诗句、天气信息等~ 前言 之前逛GitHub的时候发现了一个自动签到的小工具&#xff0c;b站、掘金等都可以&#xff0c;我看了下源码发现也是很简洁&#xff0c;也尝试用了一下&#xff0c;配置也都很简单&#xff0c;主要是他有一…
暂无图片
编程学习 ·

C语言二分查找详解

二分查找是一种知名度很高的查找算法&#xff0c;在对有序数列进行查找时效率远高于传统的顺序查找。 下面这张动图对比了二者的效率差距。 二分查找的基本思想就是通过把目标数和当前数列的中间数进行比较&#xff0c;从而确定目标数是在中间数的左边还是右边&#xff0c;将查…
暂无图片
编程学习 ·

项目经理,你有什么优势吗?

大侠被一个问题问住了&#xff1a;你和别人比&#xff0c;你的优势是什么呢? 大侠听到这个问题后&#xff0c;脱口而出道&#xff1a;“项目管理能力和经验啊。” 听者抬头看了一下大侠&#xff0c;显然听者对大侠的这个回答不是很满意&#xff0c;但也没有继续追问。 大侠回家…
暂无图片
编程学习 ·

nginx的负载均衡和故障转移

#注&#xff1a;proxy_temp_path和proxy_cache_path指定的路径必须在同一分区 proxy_temp_path /data0/proxy_temp_dir; #设置Web缓存区名称为cache_one&#xff0c;内存缓存空间大小为200MB&#xff0c;1天没有被访问的内容自动清除&#xff0c;硬盘缓存空间大小为30GB。 pro…