🗒️越权漏洞
2021-7-2
| 2023-4-18
0  |  0 分钟
type
status
date
slug
summary
tags
category
icon
password
越权漏洞概述
由于没有用户权限进行严格的判断, 导致低权限的账号(比如普通用户)可以去完成高权限账号(比如超级管理员)范围内的操作。 平行越权:A用户和B用户属于同一级别用户,但各自不能操作对方个人信息,A用户如果越权操 作B用户的个人信息的情况称为平行越权操作 垂直越权:A用户权限高于B用户,B用户越权操作A用户的权限的情况称为垂直越权。 越权漏洞属于逻辑漏洞,是由于权限校验的逻辑不够严谨导致。 每个应用系统其用户对应的权限是根据其业务功能划分的,而每个企业的业务又都是不一样的。 因此越权漏洞很难通过扫描工具发现出来,往往需要通过手动进行测试。
如果不对请求的登录用户身份进行校验,会发生平行越权。 不会请求中的登录权限进行校验,就会发生垂直越权。
防范措施: 1.使用最小权限原则对用户进行赋权; 2.使用合理(严格)的权限校验规则; 3.使用后台登录态作为条件进行权限判断,别动不动就瞎用前端传进来的条件;
 
 
pikachu靶场通关
  • 靶场
  • 爱情十问序列化和反序列化漏洞
    目录