权限绕过基础挖掘方法( 二 )
本文插图
本文插图
本文插图
?低权限用户能够访问高权限用户才可以访问的功能
案例
该系统后台修改密码不需要验证原密码 , 且只通过id判断用户身份 , id为1的是admin的账号 , 我们抓包修
改密码时将id改为1即可成功修改admin的账号
首先点击查看个人信息 , 抓包查看自己的id值为200 , 我们将id值修改为1即可成功查看到admin的信息
本文插图
如图所示 , 我们已经成功看到admin的信息了 , 且该处修改密码不需要验证原密码
本文插图
修改密码 , 成功修改了admin的登录密码
本文插图
No.4
权限框架缺陷
应用权限控制框架本身存在缺陷容易被攻陷 , 会导致权限控制功能完全失效
案例
在某次护网行动中发现的攻击者所使用的漏洞 , 只要构造特殊的参数就可以无需登录直接访问后台 , 并且是admin权限
漏洞URL:
http://xxx.xxx.com/HomeSSO.action?userName=YWRtaW4=&autoLoginFlag=0
该网站是一个通用的cms , 只要构造特定的userName和autoLoginFlag=0的情况下 , 即可达成访问url直接进入后台的效果
本文插图
No.5
修复建议
1.严格限制账户数据互相访问之间的权限校验 , 用户进行访问操作的凭证(如用户ID、产品号码、订单流水号等)优先采用在服务端关联session或加密后放在session中的方式获取 。
2.必须采用表单或其他参数提交用户进行访问操作的凭证(如用户ID、产品号码、订单流水号等)时 , 应尽可能采用难以猜测的构造方式(增加字母及随机数字等)或采用复杂的加密算法加密后提交 , 应对客户端提交的凭证与会话的权限进行严格的验证 , 如提交的产品号码是否为隶属于登录用户的产品号码 。
本文插图
推荐阅读
- 穿搭|基础款走出酷帅风,简约又时尚的风格太吸引人,轻松美出新高度
- 搭配@今年夏天,衣服穿“皱一点”会更时髦,基础款也能穿出与众不同
- 深交所强调“开明为基础”:创业板注册制改革,广纳市场意见
- 注册|深交所强调“开明为基础”:创业板注册制改革,广纳市场意见
- Gartner预测: 2020年全球5G网络基础架构支出将翻倍
- 【爱情】才发现你才是属于我的人间烟火
- 法制日报|应用软件过度索取权限 个人信息保护期待“牙齿”更锋利
- 闲情居|我只学了三天时间,零基础做出了一个小游戏
- 首钢|杀进四强!首钢王朝重建终有斩获,底蕴+基础将助球队走得更远
- 「职业装」优雅职业装的4种搭配,简单的基础款,也暗含着充满格调的小心机
