精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Web安全測試中常見邏輯漏洞解析(實戰篇)

安全 漏洞
邏輯漏洞挖掘一直是安全測試中“經久不衰”的話題。相比SQL注入、XSS漏洞等傳統安全漏洞,現在的攻擊者更傾向于利用業務邏輯層的應用安全問題,這類問題往往危害巨大,可能造成了企業的資產損失和名譽受損,并且傳統的安全防御設備和措施收效甚微。

邏輯漏洞挖掘一直是安全測試中“經久不衰”的話題。相比SQL注入、XSS漏洞等傳統安全漏洞,現在的攻擊者更傾向于利用業務邏輯層的應用安全問題,這類問題往往危害巨大,可能造成了企業的資產損失和名譽受損,并且傳統的安全防御設備和措施收效甚微。今天漏洞盒子安全研究團隊就與大家分享Web安全測試中邏輯漏洞的挖掘經驗。

一、訂單金額任意修改

解析

很多中小型的購物網站都存在這個漏洞。在提交訂單的時候抓取數據包或者直接修改前端代碼,然后對訂單的金額任意修改。

如下圖所示:

經常見到的參數大多為

  • rmb
  • value
  • amount
  • cash
  • fee
  • money

關于支付的邏輯漏洞這一塊還有很多種思路,比如相同價格增加訂單數量,相同訂單數量減少產品價格,訂單價格設定為負數等等。

預防思路

1.訂單需要多重效驗,如下圖所演示。

2. 訂單數值較大時需要人工審核訂單信息,如下圖所演示。

3. 我只是提到兩個非常簡單的預防思路,第二個甚至還有一些不足之處。這里需要根據業務環境的不同總結出自己的預防方式,最好咨詢專門的網絡安全公司。

二、驗證碼回傳

解析

這個漏洞主要是發生在前端驗證處,并且經常發生的位置在于

  • 賬號密碼找回
  • 賬號注冊
  • 支付訂單等

驗證碼主要發送途徑

  • 郵箱郵件
  • 手機短信

其運行機制如下圖所示:

黑客只需要抓取Response數據包便知道驗證碼是多少。

預防思路

1.response數據內不包含驗證碼,驗證方式主要采取后端驗證,但是缺點是服務器的運算壓力也會隨之增加。

2.如果要進行前端驗證的話也可以,但是需要進行加密。當然,這個流程圖還有一些安全缺陷,需要根據公司業務的不同而進行更改。

三、未進行登陸憑證驗證

解析

有些業務的接口,因為缺少了對用戶的登陸憑證的效驗或者是驗證存在缺陷,導致黑客可以未經授權訪問這些敏感信息甚至是越權操作。

常見案例:

1. 某電商后臺主頁面,直接在管理員web路徑后面輸入main.php之類的即可進入。

2. 某航空公司訂單ID枚舉

3. 某電子認證中心敏感文件下載

4.某站越權操作及缺陷,其主要原因是沒對ID參數做cookie驗證導致。

5. 實際上還有很多案例,這里就不一一例舉了,但是他們都存在一個共同的特性,就是沒有對用戶的登陸憑證進行效驗,如下圖為例。

預防思路

對敏感數據存在的接口和頁面做cookie,ssid,token或者其它驗證,如下圖所示。 

四、接口無限制枚舉

解析

有些關鍵性的接口因為沒有做驗證或者其它預防機制,容易遭到枚舉攻擊。

常見案例:

1. 某電商登陸接口無驗證導致撞庫

2. 某招聘網驗證碼無限制枚舉

3. 某快遞公司優惠券枚舉

4. 某電商會員卡卡號枚舉

5. 某超市注冊用戶信息獲取

預防思路

1. 在輸入接口設置驗證,如token,驗證碼等。

  • 如果設定驗證碼,最好不要單純的采取一個前端驗證,最好選擇后端驗證。
  • 如果設定token,請確保每個token只能采用一次,并且對token設定時間參數。

2. 注冊界面的接口不要返回太多敏感信息,以防遭到黑客制作枚舉字典。

3. 驗證碼請不要以短數字來甚至,最好是以字母加數字進行組合,并且驗證碼需要設定時間期限。

4. 優惠券,VIP卡號請盡量不要存在規律性和簡短性,并且優惠券最好是以數字加字母進行組合。

5. 以上這是部分個人建議,實際方案需要參考業務的具體情況。

五、cookie設計存在缺陷

解析

這里需要對其詳細的說一下。我們先一個一個來吧。

Cookie的效驗值過于簡單。有些web對于cookie的生成過于單一或者簡單,導致黑客可以對cookie的效驗值進行一個枚舉,如下圖所示

根據上圖,我們可以分析出,這家網站對于cookie的效驗只單純的采用了一組數字,并且數值為常量,不會改變,這樣非常容易遭到黑客的枚舉。甚至有一些網站做的更簡單,直接以用戶名,郵箱號或者用戶ID等來作為cookie的判斷標準。

2. cookie設置存在被盜風險

有很多時候,如果一個用戶的cookie被盜取,就算用戶怎么修改賬號和密碼,那段cookie一樣有效。詳情可以參考《BlackHat(世界黑帽大會)官方APP出現兩個邏輯漏洞》。

其原理如下:

國內大部分廠商都不會把這個地方當作安全漏洞來處理,他們認為這個漏洞的利用條件是黑客必須要大批量獲取到用戶的cookie。雖然事實如此,但是這個也是一個安全隱患。

3.用戶的cookie數據加密應嚴格使用標準加密算法,并注意密鑰管理。

有一些廠商為了圖方便,沒有對用戶的cookie做太多的加密工作,僅僅是單純的做一個靜態加密就完事了。我之前就碰到一個,可以為大家還原一下當時的場景。

當時我看到cookie中有個access token參數,看到value后面是兩個等號,習慣性的給丟去base64解碼里面,發現解出來后是我的用戶名。因此只要知道一個人的用戶名就可以偽造對方的cookie,登陸他人賬戶。

4.還有多個案例不再做重復說明,大家可以深入研究一下cookie中的邏輯漏洞。但是cookie中的漏洞大多都是屬于一個越權漏洞。越權漏洞又分為平行越權,垂直越權和交叉越權。

  • 平行越權:權限類型不變,權限ID改變
  • 垂直越權:權限ID不變,權限類型改變
  • 交叉越權:即改變ID,也改變權限

如下圖所示:

 

預防思路

1.cookie中設定多個驗證,比如自如APP的cookie中,需要sign和ssid兩個參數配對,才能返回數據。

2.用戶的cookie數據加密應嚴格使用標準加密算法,并注意密鑰管理。

3.用戶的cookie的生成過程中最好帶入用戶的密碼,一旦密碼改變,cookie的值也會改變。

4.cookie中設定session參數,以防cookie可以長時間生效。

5.還有很多方法,不再一一例舉,請根據業務不同而思考。

六、找回密碼存在設計缺陷

解析

1.auth設計缺陷

經常研究邏輯漏洞的人可能會對以下URL很熟悉

  1. www.xxx.com/resetpassword.php?id=MD5 

用戶修改密碼時,郵箱中會收到一個含有auth的鏈接,在有效期內用戶點擊鏈接,即可進入重置密碼環節。而大部分網站對于auth的生成都是采用rand()函數,那么這里就存在一個問題了,Windows環境下rand()最大值為32768,所以這個auth的值是可以被枚舉的。

如下面這個代碼可以對auth的值做一個字典。

然后重置某個賬號,并且對重置鏈接內的auth進行枚舉。

整個漏洞的運作的流程圖如下:

2.對response做驗證

這個漏洞經常出現在APP中,其主要原因是對于重置密碼的的驗證是看response數據包,由于之前的案例沒有截圖,只能畫個流程圖給大家演示一下。

3.《密碼找回邏輯漏洞總結》這篇文章很全面的總結了密碼找回漏洞的幾個具體思路和分析,這里我就不再繼續滾輪子了。

預防思路

1.嚴格使用標準加密算法,并注意密鑰管理。

2.在重置密碼的鏈接上請帶入多個安全的驗證參數。

七、單純讀取內存值數據來當作用戶憑證

解析

實際上這個應該算作一個軟件的漏洞,但是因為和web服務器相關,所以也當作WEB的邏輯漏洞來處理了。最能當作例子是《騰訊QQ存在高危漏洞可讀取并下載任意用戶離線文件(泄漏敏感信息)》這個漏洞,但是我相信這種奇葩的漏洞不一定只有騰訊才有,只是還沒人去檢測罷了。

產生這個漏洞的主要原因是程序在確定一個用戶的登陸憑證的時候主要是依靠內存值中的某個value來進行確認,而不是cookie。但是內存值是可以更改和查看的。其流程圖如下: 

預防思路

1. 走服務器端的數據最好做cookie驗證。

2. 我不反對直接在進程中確定用戶的登陸憑證,但是請對進程進行保護,或者對進程中的value做加密處理。

總結

以上見到的只是幾個比較經典的和常見的邏輯漏洞,這些邏輯漏洞也是程序開發人員和安全檢測人員需要留意的。

責任編輯:武曉燕 來源: freebuf
相關推薦

2010-01-11 21:19:57

2024-01-08 17:36:09

2019-05-21 14:33:01

2020-10-29 15:26:03

Web安全文件解析漏洞網絡安全

2022-12-08 10:33:48

2021-04-29 09:40:32

測試IDEAirtest

2009-11-25 10:57:17

2011-09-28 09:31:18

2019-03-26 15:57:17

智匯華云安全漏洞

2009-01-08 19:06:00

服務器安全Web服務器

2009-06-15 16:05:30

設計AnnotatioJava

2021-07-02 10:10:55

SecurityJWT系統

2018-01-10 09:33:18

數據庫SQL查詢優化Java Web

2019-02-14 19:28:42

2019-06-05 12:21:16

2011-07-22 15:44:26

SEO

2009-08-17 16:00:14

2009-08-17 14:47:31

2017-11-08 13:31:34

分層架構代碼DDD

2021-07-05 08:41:49

RedisGEO系統
點贊
收藏

51CTO技術棧公眾號

精品久久久久久最新网址| 久久久精品蜜桃| 久久偷看各类女兵18女厕嘘嘘| 国产成年人视频网站| 成人免费网站在线观看视频| 国产一区二区免费看| 欧美激情乱人伦一区| 日本护士做爰视频| 3d性欧美动漫精品xxxx软件| 欧美国产精品一区二区三区| 亚洲最大福利视频网| 国产欧美日韩另类| 日韩久久精品网| 欧美sm极限捆绑bd| 欧美伦理视频在线观看| 直接在线观看的三级网址| 91视频一区二区| 国产玖玖精品视频| 日本特黄特色aaa大片免费| 国产欧美一区二区精品久久久| 91精品国产一区二区三区| 免费看日本毛片| 日本中文字幕在线观看| www.性欧美| 91日本在线视频| 神马久久久久久久| 国内精品久久久久久久影视麻豆| 亚洲日韩中文字幕| 国产成人精品一区二区三区在线观看 | 国产精品igao网网址不卡| sm捆绑调教国产免费网站在线观看| 国产欧美一区二区三区在线看蜜臀 | 精品播放一区二区| 欧美日韩中文不卡| 这里有精品可以观看| 一区二区三区精品视频| 亚洲精品人成| 国产一级网站视频在线| av一二三不卡影片| 999久久久| 97国产精品久久久| 秋霞电影网一区二区| 午夜免费久久久久| 久久婷婷一区二区| **女人18毛片一区二区| 自拍偷拍亚洲一区| 亚欧精品视频一区二区三区| 亚洲性视频大全| 亚洲精品97久久| 麻豆av免费看| 99精品在免费线中文字幕网站一区| 欧美精品久久一区| av污在线观看| a∨色狠狠一区二区三区| 色综合天天综合网天天看片| 欧美在线一区视频| 爱看av在线| 亚洲一区二区三区免费视频| 成年在线观看视频| 三级资源在线| 亚洲妇女屁股眼交7| 男女日批视频在线观看| 久草在线视频资源| 亚洲影院理伦片| 男人天堂a在线| 182在线视频观看| 天天色 色综合| 久久9精品区-无套内射无码| 伊人久久精品一区二区三区| 色诱亚洲精品久久久久久| 国产精品亚洲αv天堂无码| 欧美大胆性生话| 欧美性受xxxx| 亚洲精品第三页| 99久热在线精品视频观看| 日韩亚洲欧美中文三级| 免费看91视频| 琪琪久久久久日韩精品 | 国产在线观看黄| 国产欧美一区二区精品性色超碰| 亚洲高清乱码| 精品视频在线一区二区| 一区二区三区四区不卡在线| 日韩成人三级视频| 自拍视频在线看| 欧美影片第一页| 国产精品扒开腿爽爽爽视频| www.com毛片| 日韩电影免费看| 91福利国产精品| 在线不卡一区二区三区| 亚洲国产高清在线观看| 精品国产一区二区三区久久影院| 亚洲av成人片无码| 国产成人一区二区三区影院| 中文字幕在线看视频国产欧美在线看完整| 欧美一区二区三区观看| 亚洲欧美文学| 欧美一区二区三区……| 中文字幕视频一区二区| 国产成人欧美日韩在线电影| 精品欧美一区二区在线观看视频| 精品欧美不卡一区二区在线观看| 中文字幕在线不卡国产视频| 免费在线看黄色片| 日韩不卡免费高清视频| 制服丝袜av成人在线看| 久久免费精品国产| 日韩精品欧美| 韩国一区二区电影| 中文字幕91爱爱| 高清av一区二区| 少妇精品久久久久久久久久| 日本精品600av| 在线观看国产日韩| 2一3sex性hd| 日韩欧美高清在线播放| 91精品成人久久| 国产精品久久免费| 国产亚洲欧美日韩俺去了| www.激情网| av成人在线播放| 亚洲精品第一页| 91日韩中文字幕| 免费看欧美女人艹b| 久久久久网址| 污污的网站在线看| 7777精品伊人久久久大香线蕉| 亚洲熟妇无码av| 亚洲国产高清一区| 91久久嫩草影院一区二区| 国产精品一级伦理| 欧美性猛交xxxx久久久| 日批免费观看视频| 91不卡在线观看| 国产精品午夜国产小视频| 视频午夜在线| 亚洲成人免费电影| 日本在线视频播放| 婷婷成人基地| 国产精品入口日韩视频大尺度| 日本韩国一区| 午夜精品久久久久久久99水蜜桃| 少妇欧美激情一区二区三区| 99成人超碰| 国产精品老女人精品视频| 麻豆导航在线观看| 日韩人在线观看| 人体私拍套图hdxxxx| 亚洲人人精品| 精品国产乱码久久久久久丨区2区 精品国产乱码久久久久久蜜柚 | 日韩精品色哟哟| 美女三级99| 97成人资源| 亚洲色图50p| 国产又大又粗又爽| 久久久美女毛片| 成熟老妇女视频| 精品av一区二区| 国产精品久久二区| 在线免费看a| 91精品啪在线观看国产60岁| 中文字幕91视频| 国产一区二区美女诱惑| 神马午夜伦理影院| 97人人澡人人爽91综合色| 久久久久久有精品国产| 色丁香婷婷综合久久| 五月婷婷综合网| 中文字字幕码一二三区| 日韩国产一区二| 亚洲激情一区二区| 国产一区 二区| 欧美精品第一页在线播放| 日本波多野结衣在线| 婷婷激情综合网| 久久久久久久久久久久| 麻豆91在线看| 草草草视频在线观看| 麻豆一区一区三区四区| 欧美专区福利在线| 香蕉视频国产在线观看| 欧美一区二区精品| 日韩精品视频免费看| 久久欧美一区二区| 中文字幕丰满乱码| 悠悠资源网久久精品| 日产精品久久久一区二区| 视频欧美精品| 久久久久久久久久久91| 免费黄色在线视频网站| 欧美三级在线播放| 久久网中文字幕| 久久久久国产精品麻豆ai换脸| 中文字幕线观看| 亚洲精品社区| 亚洲一区美女| 中文字幕一区二区三区免费看| 国模套图日韩精品一区二区| 国产欧美精品一区二区三区四区 | 精品亚洲一区二区三区在线播放| 69亚洲精品久久久蜜桃小说| 亚洲欧洲无码一区二区三区| 亚洲少妇一区二区三区| 丝袜亚洲另类欧美综合| 欧美做受777cos| 你懂的视频欧美| 2014国产精品| 在线成人视屏| 欧美激情亚洲视频| www黄在线观看| 精品国产乱码久久久久久夜甘婷婷| 69亚洲精品久久久蜜桃小说| 一区二区欧美精品| 成人小视频免费看| 成人国产精品免费观看| 亚洲欧洲日本精品| 亚洲欧美高清| 国产精品va在线观看无码| 欧洲杯什么时候开赛| 国产精品免费看一区二区三区| 伦一区二区三区中文字幕v亚洲| 国内精品久久久久伊人av| 日本高清视频在线观看| 亚洲欧美日韩一区二区在线 | 91精品综合久久久久久久久久久| 国产a一区二区| 国产资源一区| 青青草成人在线| 国产亚av手机在线观看| 色吧影院999| 国产一级片在线播放| 亚洲精品久久久久久久久| 国产女人18毛片水18精| 欧美最新大片在线看| 看片网址国产福利av中文字幕| 亚洲精品自拍动漫在线| 成人免费视频入口| 国产午夜亚洲精品理论片色戒| 日本japanese极品少妇| 成人免费毛片app| 亚洲成人福利视频| 国产精品一区二区视频| 日韩成人精品视频在线观看| 美国十次了思思久久精品导航| 日本中文字幕片| 亚洲一区欧美二区| 乱妇乱女熟妇熟女网站| 亚洲欧洲日本一区二区三区| 野外做受又硬又粗又大视频√| 欧美激情成人在线| 亚洲 欧美 综合 另类 中字| 欧美午夜免费影院| 黄色三级中文字幕| 国产精品国码视频| 青青青在线视频播放| 好看的av在线不卡观看| 国产黄色激情视频| 午夜视频一区| wwwwww欧美| 黄色成人av网站| 国内性生活视频| 久久国产精品毛片| 久久精品99国产| 丝袜国产日韩另类美女| 中文字幕欧美人妻精品一区| 日韩电影在线一区二区| 538任你躁在线精品免费| 美腿丝袜在线亚洲一区| 天堂av2020| 国产ts人妖一区二区| 久久久久亚洲无码| 国产午夜亚洲精品理论片色戒 | 精品国产一区二区三区在线观看 | 日韩毛片免费视频一级特黄| 91精品国产综合久久香蕉的用户体验| 亚洲人成777| 国产精品久久国产精品| 无码日韩精品一区二区免费| 欧洲精品亚洲精品| 国产精品97| 欧美日韩福利在线| 视频在线在亚洲| 欧洲美女亚洲激情| 北条麻妃一区二区三区| 亚洲精品乱码久久久久久久久久久久| 中文一区在线播放| 欧美日韩中文字幕在线观看 | 国产情侣免费视频| 欧美一级搡bbbb搡bbbb| 四虎永久在线观看| 正在播放欧美一区| 人人超在线公开视频| 欧美在线一级视频| 伊人久久精品| 韩日午夜在线资源一区二区| 欧美午夜精彩| 国产在线xxxx| 日韩av一区二区三区| 永久看看免费大片| 久久午夜电影网| 男女羞羞免费视频| 色综合网站在线| www.久久成人| 亚洲性猛交xxxxwww| 日本天码aⅴ片在线电影网站| 国产精品va在线播放| 在线精品自拍| 亚洲欧洲另类精品久久综合| 9久re热视频在线精品| 色婷婷.com| 99久久99久久综合| 97在线观看免费高| 91久久精品一区二区三区| 亚洲av少妇一区二区在线观看| 亚洲天堂av图片| av白虎一区| 97av影视网在线观看| 日韩大片在线播放| 两根大肉大捧一进一出好爽视频| 国产麻豆9l精品三级站| 性欧美精品男男| 欧美日韩亚洲高清| 亚洲国产精彩视频| 久热精品视频在线观看一区| 日本在线精品| 麻豆传媒一区二区| 在线日本高清免费不卡| 欧美一级小视频| 国产精品美女视频| 国产性生活视频| 日韩精品免费综合视频在线播放| 亚洲欧美成人影院| 成人av番号网| 第四色成人网| 精品少妇无遮挡毛片| 91色|porny| 影音先锋亚洲天堂| 精品处破学生在线二十三| av小次郎在线| 国产在线高清精品| 欧美一级本道电影免费专区| 国产精品少妇在线视频| 久久亚洲精华国产精华液| 日韩久久久久久久久| 欧美精品一区二区久久婷婷| 女人黄色免费在线观看| 91视频免费进入| 亚洲最新色图| 伊人精品视频在线观看| 亚洲欧美视频在线观看| 国产美女主播在线观看| 久久精品影视伊人网| 色综合一区二区日本韩国亚洲 | 精品成人在线视频| 日日夜夜精品免费| 国产一区日韩| 久久久久人妻精品一区三寸| 99re这里只有精品视频首页| 日本a在线观看| 日韩av在线看| www.精品| 亚洲国产精品国自产拍av秋霞| www.成人免费视频| 欧美国产日韩一区二区| 99精品在免费线中文字幕网站一区| 日本福利视频一区| 91一区在线观看| 免费污污视频在线观看| 一区二区在线免费视频| 24小时成人在线视频| 粉嫩av一区二区三区天美传媒| 国产成人免费视频精品含羞草妖精| 清纯粉嫩极品夜夜嗨av| 亚洲精品av在线播放| 都市激情亚洲一区| 在线观看成人av| 国产电影一区在线| 日韩av片在线播放| 亚洲三级av在线| 99精品视频在线免费播放 | av在线播放网站| 国产精品香蕉在线观看| 午夜国产精品视频| 欧美熟妇精品黑人巨大一二三区| 色成人在线视频| 激情在线小视频| 国产另类第一区| 日韩不卡一区二区三区| 亚洲综合视频网站| 日韩国产高清视频在线| 另类一区二区| 欧美日韩不卡在线视频| 日本一区二区免费在线观看视频| 国产精品亚洲欧美在线播放| 97国产在线视频| 91免费精品| 亚洲久久久久久| 欧美肥胖老妇做爰| 亚洲欧洲美洲av|