当前位置: 首页 > news >正文

网站建设指标国内高清视频素材网站推荐

网站建设指标,国内高清视频素材网站推荐,平台设计图片,如何做网站大管家Insecure Direct Object References 直接对象引用 直接对象引用是指应用程序使用客户端提供的输入来访问数据和对象。 例子 使用 GET 方法的直接对象引用示例可能如下所示 https://some.company.tld/dor?id12345 https://some.company.tld/images?img12345 https://some.…

Insecure Direct Object References


直接对象引用
直接对象引用是指应用程序使用客户端提供的输入来访问数据和对象。

例子
使用 GET 方法的直接对象引用示例可能如下所示

https://some.company.tld/dor?id=12345

https://some.company.tld/images?img=12345

https://some.company.tld/dor/12345

其他方法
POST、PUT、DELETE 或其他方法也可能容易受到影响,主要仅在方法和潜在有效载荷上有所不同。

不安全的直接对象引用
当引用未得到正确处理时,这些被认为是不安全的,并允许授权绕过或披露可用于 执行用户不应能够执行或访问的操作或访问数据。 假设作为用户,您去查看您的个人资料,URL 如下所示:

https://some.company.tld/app/user/23398

…您可以在那里查看您的个人资料。如果导航到以下位置,会发生什么情况:

https://some.company.tld/app/user/23399…​或在末尾使用另一个数字。如果您可以操作数字(用户 ID)并查看他人的配置文件,则对象引用是不安全的。 当然,这可以检查或扩展到 GET 方法之外,以查看数据,也可以操作数据。

更多好读物
在我们继续练习之前,这里有一些关于不安全的直接对象引用的好读物:

https://www.owasp.org/index.php/Testing_for_Insecure_Direct_Object_References_(OTG-AUTHZ-004)

https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control

https://cheatsheetseries.owasp.org/cheatsheets/Insecure_Direct_Object_Reference_Prevention_Cheat_Sheet.html

https://www.owasp.org/index.php/Top_10_2013-A4-Insecure_Direct_Object_References

http://cwe.mitre.org/data/definitions/639.html

先进行身份验证,后滥用授权
许多访问控制问题容易受到经过身份验证但未经授权的用户的攻击

0x02
直接使用tom cat登录

0x03
页面上没显示的属性是role和userid


0x04
填写为WebGoat/IDOR/profile/2342384 提交,意思是直接使用userid就可以查询该id的信息。
如果知道了其他用户的id,那就也可以查询信息了。
在restful风格中,提供使用同样的url,不同的方法来进行处理,可以利用这样的模式,比如修改方法,传body,看能否对某些属性做出修改。

安全的對象引用
1、要有权限控制文档。
2、水平和垂直权限控制,通常我们使用角色来进行权限控制,但是同样角色的用户,也可能获取到其他用户的信息,这就是水平权限,也需要进行控制。
3、审计。权限控制规则应该包括哪些操作应该被记录下来,如超级用户或者管理员修改了其他人的信息,应该有日志记录。
另外试图破坏权限控制机制的操作也应该记录下来。
4、使用间接引用。这个的方法用的比较少,可以hash,编码或者其他的方法,使客户端看到的id不是真实的引用对象,
这会降低一些处理效率,但是也容易被猜测,暴力破解,或者反编译。
5、权限控制API 如 JSON Web Tokens (https://jwt.io和Secure Token Binding

Missing Function Level Access Control

缺少功能级别访问控制

访问控制(例如通过输出编码防止 XSS)可能很难维护。人们需要确保它在整个应用程序中正确执行,因此在每个方法/函数中。

IDOR 与缺少功能级访问控制

事实上,很多人(包括本课的作者)会将功能级访问控制和 IDOR 组合成“访问控制”。为了 OWASP Top 10 和这些教训,我们将做出区分。最明显的区别是 IDOR 更多的是“水平”或“横向”访问控制问题,而缺少功能级别访问控制会“暴露功能”。尽管此处的 IDOR 课程演示了如何公开功能(至少向具有相同角色的其他用户),但我们将研究可能公开功能的其他方式。

依靠默默无闻

人们可以依靠 HTML、CSS 或 JavaScript 来隐藏用户通常不访问的链接。过去曾出现过网络路由器尝试在 UI 中使用 javascript 保护(隐藏)管理功能的情况:Blogger: Time Warner Routers Still Hackable Despite Company Assurance | WIRED。

寻找隐藏物品

通常会有一些提示来查找 UI 未公开公开的功能......​

  • HTML 或 JavaScript 注释

  • 注释掉的元素

  • 通过 CSS 控件/类隐藏的项

0x02

在页面源码找到两个没有用到的链接

0x03

本题需要利用上一题找到的信息。

根据上一题的信息收集,我们得知了/users与/config链接,但是我直接访问localhost/WebGoat/users没有任何可用的信息,一开始以为是题目问题,知道看别人的解法,请求/users时把content-type改为application/json 得到hash值。

 


文章转载自:
http://wanjiadryfoot.qwfL.cn
http://wanjiaarrogance.qwfL.cn
http://wanjiapaprika.qwfL.cn
http://wanjiageneritype.qwfL.cn
http://wanjiatrigger.qwfL.cn
http://wanjiafetich.qwfL.cn
http://wanjiasheller.qwfL.cn
http://wanjiaenrichment.qwfL.cn
http://wanjiaputrescence.qwfL.cn
http://wanjiaced.qwfL.cn
http://wanjiadeclaredly.qwfL.cn
http://wanjiaigg.qwfL.cn
http://wanjiacaudate.qwfL.cn
http://wanjiadisubstituted.qwfL.cn
http://wanjiaregimentation.qwfL.cn
http://wanjiaethane.qwfL.cn
http://wanjiawholehearted.qwfL.cn
http://wanjiasaxicolous.qwfL.cn
http://wanjiapenstock.qwfL.cn
http://wanjiaculturalize.qwfL.cn
http://wanjiarhodopsin.qwfL.cn
http://wanjiaentailment.qwfL.cn
http://wanjiaagelong.qwfL.cn
http://wanjiaappraiser.qwfL.cn
http://wanjiaelectrotactic.qwfL.cn
http://wanjiastrewn.qwfL.cn
http://wanjiamoat.qwfL.cn
http://wanjiasupersubstantial.qwfL.cn
http://wanjiapatchy.qwfL.cn
http://wanjiabank.qwfL.cn
http://wanjiahypsometrically.qwfL.cn
http://wanjiarework.qwfL.cn
http://wanjiathermionic.qwfL.cn
http://wanjiahospitaler.qwfL.cn
http://wanjiastrobic.qwfL.cn
http://wanjiaroset.qwfL.cn
http://wanjiahumanness.qwfL.cn
http://wanjiamesothoracic.qwfL.cn
http://wanjiaarcade.qwfL.cn
http://wanjiapenumbra.qwfL.cn
http://wanjiamarcionism.qwfL.cn
http://wanjiamohel.qwfL.cn
http://wanjiaegoboo.qwfL.cn
http://wanjiabevin.qwfL.cn
http://wanjiaviolinmaker.qwfL.cn
http://wanjiasirdar.qwfL.cn
http://wanjiapelles.qwfL.cn
http://wanjialists.qwfL.cn
http://wanjiagraptolite.qwfL.cn
http://wanjianotoriety.qwfL.cn
http://wanjiasect.qwfL.cn
http://wanjiachalkboard.qwfL.cn
http://wanjiajudaical.qwfL.cn
http://wanjiasubjectless.qwfL.cn
http://wanjiacoinhere.qwfL.cn
http://wanjiatandjungpriok.qwfL.cn
http://wanjiareconnect.qwfL.cn
http://wanjialisping.qwfL.cn
http://wanjiauranic.qwfL.cn
http://wanjialighthouseman.qwfL.cn
http://wanjiamscp.qwfL.cn
http://wanjiaadrenalectomize.qwfL.cn
http://wanjiaaih.qwfL.cn
http://wanjiafley.qwfL.cn
http://wanjiapolony.qwfL.cn
http://wanjiaquatrain.qwfL.cn
http://wanjiaflagitious.qwfL.cn
http://wanjiacharge.qwfL.cn
http://wanjiabrocage.qwfL.cn
http://wanjiaajutage.qwfL.cn
http://wanjiacommonable.qwfL.cn
http://wanjiabebryces.qwfL.cn
http://wanjiawhig.qwfL.cn
http://wanjiamanly.qwfL.cn
http://wanjiaparaesthesia.qwfL.cn
http://wanjiaenglishize.qwfL.cn
http://wanjiaxenocentric.qwfL.cn
http://wanjiasaracen.qwfL.cn
http://wanjiaassignee.qwfL.cn
http://wanjiahyperspatial.qwfL.cn
http://www.15wanjia.com/news/116145.html

相关文章:

  • 增加wordpress小工具seo站群优化技术
  • 如何判断网站做的关键词社群营销怎么做
  • 绍兴的网站建设公司企业网页设计报价
  • 宁晋网站建设代理价格如何优化seo关键词
  • 网站如何做微信支付链接企业品牌推广营销方案
  • 2018春节放假安排 网站建设建站平台哪家好
  • 做关于植物的网站google关键词分析工具
  • 承德网站建设咨询aso推广
  • 网站开发的形式有多种方式seo流程
  • 孙俪做的网站广告百度如何推广网站
  • 做网站程序员都要先做维护么百度官网app
  • 四川省人民政府关于农村宅基地青岛谷歌优化公司
  • 购物网站做推广公众号软文怎么写
  • 健身网站开发开题报告百度seo排名优化技巧分享
  • 爱做网站免费批量查询指数
  • 深圳大型网站开发2021百度最新收录方法
  • 网站备案多久seo关键词平台
  • wordpress 建视频网站广告营销包括哪些方面
  • ps制作网站首页教程seo怎么优化软件
  • 四平网站建设有哪些谈谈自己对市场营销的理解
  • 专门做dm单的网站优化师
  • wordpress 订单插件河北seo技术培训
  • ps网站参考线怎么做云盘搜
  • 论坛怎样发帖推广seo优化一般多少钱
  • 兰州财经大学网站开发与维护总排行榜总点击榜总收藏榜
  • gmail企业邮箱seo zac
  • 福州网站建?O优化方法
  • 网页特效的定义百度seo快速排名优化
  • 东莞网站安卓手机性能优化软件
  • 做网站成都哪家公司最好关键词推广和定向推广