代码审计——硬编码口令/弱口令详解

本文涉及的产品
应用实时监控服务-应用监控,每月50GB免费额度
应用实时监控服务-用户体验监控,每月100OCU免费额度
性能测试 PTS,5000VUM额度
简介: 代码审计——硬编码口令/弱口令详解

01 漏洞描述

根据网站所使用的第三方组件,寻找特定的弱口令或默认口令进行登录。或在代码层面寻找写死的账号口令,尝试进行登录。
image.png


02 审计要点



对前端源代码以及系统后台代码进行全文关键字检索,如key、pass、pwd、password,查看是否存在明文显示的账号密码。


03 漏洞案例

image.png




源码中某前端js页面,泄露管理员默认账号及密码

image.png


使用默认管理员账号密码,登录至后台

image.png

04 修复方案



1、禁止使用弱口令,口令应满足一定的复杂度,如使用长度8位以上,包含字母、数字、特殊符号组成密码。



2、注意修改默认口令,应用部署完毕后即使更改默认口令,且密码复杂度符合要求。



3、建议不要直接将口令、账号等信息直接以明文方式显示在代码层面。

目录
相关文章
|
安全 数据安全/隐私保护
渗透攻击实例-后台弱口令
渗透攻击实例-后台弱口令
|
5月前
|
数据安全/隐私保护
超级弱口令检查工具
超级弱口令工具在检测系统漏洞中的作用,包括如何使用和自定义设置。
859 2
|
6月前
|
SQL 安全 应用服务中间件
技术心得记录:弱口令漏洞详解
技术心得记录:弱口令漏洞详解
|
SQL 数据库 数据安全/隐私保护
攻防世界-inget(简单的SQL注入、万能密码)
攻防世界-inget(简单的SQL注入、万能密码)
295 0
|
存储 算法 安全
网络安全实验一 Window本地破解用户口令
网络安全实验一 Window本地破解用户口令
275 0
|
安全 关系型数据库 MySQL
口令破解(web安全入门07)
口令破解(web安全入门07)
328 0
|
网络安全 数据安全/隐私保护 计算机视觉
《网络安全0-100》口令系统
《网络安全0-100》口令系统
138 0
|
安全 数据安全/隐私保护
锁群管理系统v2.0存在弱口令漏洞
锁群管理系统v2.0存在弱口令漏洞
锁群管理系统v2.0存在弱口令漏洞
|
JavaScript 中间件 数据安全/隐私保护
【每日渗透笔记】后台弱口令+未授权尝试
【每日渗透笔记】后台弱口令+未授权尝试
244 0
【每日渗透笔记】后台弱口令+未授权尝试
|
存储 算法 安全