摘要:
由于后台人员的疏忽或者不当的设计,导致不应该被前端用户看到的数据被轻易的访问到。 比如: 通过访问url下的目录,可以直接列出目录下的文件列表; 输入错误的url参数后报错信息里面包含操作系统、中间件、开发语言的版本或其他信息; 前端的源码(html,css,js)里面包含了敏感信息,比如后台登录地 阅读全文
posted @ 2020-09-25 19:15
ccddddddddd
阅读(532)
评论(0)
推荐(0)
摘要:
在web功能设计中,很多时候我们会要将需要访问的文件定义成变量,从而让前端的功能便的更加灵活。 当用户发起一个前端的请求时,便会将请求的这个文件的值(比如文件名称)传递到后台,后台再执行其对应的文件。 在这个过程中,如果后台没有对前端传进来的值进行严格的安全考虑,则攻击者可能会通过“../”这样的手 阅读全文
posted @ 2020-09-25 19:05
ccddddddddd
阅读(181)
评论(0)
推荐(0)
摘要:
垂直越权就是利用低权限用户操作高权限用户可以使用的权限。 这是网络安全中容易发生的漏洞。 首先,打开pikachu。 发现有两个用户,一个是高权限用户,另一个是低权限用户。 利用bp抓取高权限用户创建用户的数据包,然后放到Repeater. 注意这是不能直接发送,而是利用普通用户的cookie值才可 阅读全文
posted @ 2020-09-25 18:59
ccddddddddd
阅读(741)
评论(0)
推荐(0)
浙公网安备 33010602011771号