BurpSuite进阶篇--自动化挖掘越权漏洞

简介: BurpSuite进阶篇--自动化挖掘越权漏洞

如果使用A用户的权限去操作B用户的数据,A的权限小于B的权限,如果能够成功操作,则称之为越权操作。越权漏洞形成的原因是后台使用了 不合理的权限校验规则导致的。
一般越权漏洞容易出现在权限页面(需要登录的页面)增、删、改、查的的地方,当用户对权限页面内的信息进行这些操作时,后台需要对当前用户的权限进行校验,看其是否具备操作的权限,从而给出响应,而如果校验的规则过于简单则容易出现越权漏洞。
越权漏洞一般分为两种:
1.垂直越权,是指低权限向高权限越权,使用高级权限中的相关功能。
2.水平越权,是指同权限不同账号之间的越权,如账号A和账号B。
因此,在在权限管理中应该遵守:
1.使用最小权限原则对用户进行赋权;
2.使用合理(严格)的权限校验规则;
3.使用后台登录态作为条件进行权限判断,别动不动就瞎用前端传进来的条件;
工具使用和下载:
渗透武器库--burpSuite实战(最强web安全工具,没有之一)

靶机环境:
中文版Pikachu web靶机平台搭建指南,英语小白的福音
(让人欲罢不能的靶机系统)metasploitable2安装实战

实战

Burpsuite中Autorize插件

1.如何安装,点击Extender-->点击BApp store-->选中Autonize-->右侧栏中点击install安装。
image.png

2.进入到Autorize页中勾选和配置目标ip,方便查看

image.png

3.登录低权限用户获取cookie
image.png

image.png

4.把cookie值复制到Autorize插件中并保存,随意命名一下。

image.png

5.开启捕获功能,点击一下

image.png

6.登录管理员用户并浏览,就是随意点吧点吧,能点的都点一遍。

image.png

7.查看结果,右边第一框是使用user访问的结果,第二框是正常访问的结果,第三框是不登陆情况下访问的结果。显示绿色的都是有问题的哈。

image.png

相关文章
|
12月前
|
NoSQL 安全 Shell
Redis未授权访问漏洞(自写自动化利用EXP分享)
# 前言: 之前已经有文章写过redis未授权访问的利用总结了,这次主要是py脚本自动化的一个小分享吧。也算是对自己学习的一个记录..
217 0
|
JSON NoSQL 安全
漏洞赏金猎人笔记-使用自动化工具搭建攻击面监控平台的一般性思路
前言 本文是一篇笔记,原文作者是@pry0cc(已经50多岁了),本文内容主要是对原文相关内容做的笔记,出于易读性考虑,对部分字句有所删改。
303 0
漏洞赏金猎人笔记-使用自动化工具搭建攻击面监控平台的一般性思路
|
数据采集 域名解析 XML
漏洞猎人赏金笔记-如何编写Bug Bounty自动化脚本
前言 本文原文作者为@pry0cc,本文主要是对原文相关内容的提炼以及笔记,出于易读性考虑,笔者对很多地方做了一定量的注释或者删改(因为原文中的脚本存在一定问题)。 本文主要讲解的是经典的自动化信息搜集以及数据处理和漏洞扫描的流程.
414 0
漏洞猎人赏金笔记-如何编写Bug Bounty自动化脚本
|
安全 调度 测试技术
漏洞众测--人类自动化的力量
本文讲的是 漏洞众测--人类自动化的力量,自动化的全面应用是过去100年来全球技术进步的典型特征。
1234 0
|
20天前
|
数据采集 存储 API
网络爬虫与数据采集:使用Python自动化获取网页数据
【4月更文挑战第12天】本文介绍了Python网络爬虫的基础知识,包括网络爬虫概念(请求网页、解析、存储数据和处理异常)和Python常用的爬虫库requests(发送HTTP请求)与BeautifulSoup(解析HTML)。通过基本流程示例展示了如何导入库、发送请求、解析网页、提取数据、存储数据及处理异常。还提到了Python爬虫的实际应用,如获取新闻数据和商品信息。
|
2月前
|
Web App开发 Python
在ModelScope中,你可以使用Python的浏览器自动化库
在ModelScope中,你可以使用Python的浏览器自动化库
18 2
|
2月前
|
存储 BI 数据处理
Python自动化 | 解锁高效办公利器,Python助您轻松驾驭Excel!
Python自动化 | 解锁高效办公利器,Python助您轻松驾驭Excel!
|
2月前
|
JavaScript 前端开发 Python
【python自动化】Playwright基础教程(三)定位操作
【python自动化】Playwright基础教程(三)定位操作
54 0