可控参数带来的网站漏洞修复建议方案

简介: 网站中存在的越权漏洞,首先我们来讲一下什么是关键可控参数,也就是说像我们的一些关键参数,例如use ID order by ID就是一些关键的参数,必须是你的这么一个测试者,是能够去对其控制的。如果这个参数已经挟持了,或者说他有固定的这个值。那此时的话就不称为可控参数了。而关键就是你的改动必须能造成这个越权效果的一种称为关键参数。我们一定要快速定位到这种关键可控的这个参数之后,我们才能够更快速的去找到对应的这么一个越权漏洞。

网站中存在的越权漏洞,首先我们来讲一下什么是关键可控参数,也就是说像我们的一些关键参数,例如use ID order by ID就是一些关键的参数,必须是你的这么一个测试者,是能够去对其控制的。如果这个参数已经挟持了,或者说他有固定的这个值。那此时的话就不称为可控参数了。而关键就是你的改动必须能造成这个越权效果的一种称为关键参数。我们一定要快速定位到这种关键可控的这个参数之后,我们才能够更快速的去找到对应的这么一个越权漏洞。

那后面讲的这个坚持参数同变同控原则是什么意思,因为我们在一个请求信息里面可能会出现多个变量,或者说多个参数的这种情况。那我们一般就是先考虑的就是变化一个参数,其他的参数是不变化的。来看一下这个响应信息的变化情况。然后如果没有出现你想要的情况,你就可以考虑说再变一个变量,就是变两个变量,然后直到把全部变量变完,或者说去删除某些变量,这个就是称为我们的这个同变同控原则。

这里看得到控制其他变量不变,改变关键变量或同时变化,可能听完我讲大家可能觉得这些都是概念性的,大家可能会觉得很懵,那么我们就来看一下实例去讲解一下。在看实例之前我差点忘记了要跟大家提一提我们怎么去找这个关键变量,但这么一个参数来看一下。首先第一种,我把它归类为用户身份的ID,它里面主要的网络赋予用户的一个唯一标识,通过这个标识可以确定这个用户的,例如你的手机号、身份证号,或者说你证件号,用户ID这些是不是都是唯一的,因为你想一下一个网站,你注册的这个用户名肯定不会重复,因为它写入数据库,它肯定会去教育你的中这个用户是否存在,如果有的话,就不要你继续注册,所以用户ID也是他们的唯一的这么一个标识他身份的这么一个参数,这种就是用于去标识我们这个使用者在网站里面的这个用户身份了,就称为用户身份来的。

那第二个叫用户属性ID,用户属性ID也就是用户在使用网站时候所产生的这么一个属性ID,例如他在下订单的时候,是不是就会造成有这个订单号,或者说它在打开个人中心的时候,是不是可以修改它的一些资料,可能会有一些参数的值的变化。还有什么地址ID。记录号ID。这些你可以理解为他这个身份所成熟的这么一个ID,或者说它属性,例如我们人的属性是不是可以思考,可以去跑步,可以去唱歌,可以去游泳。就是我们人的这个属性,而这里的用户属性ID也就是根据我们在进行某个某类操作,而产生的这个属性aid大家要清楚。

我们来看一下,水平越权基于身份ID等。看到这个例子,我们可以看得到,在这里的话,我们看到这个关键的参数,它这个是get方式,get方式我们就将目标或者说将重心去看它的这个 URL,因为我们都知道参数数值的时候是放在这个 URL上面去的,而我们post方式是放在请求正文里面去的,这一点大家一定要区别开来。我们看到这里只有两个参数,我们怎么去确定哪个是关键参数,我们可以从它的一个语义化,大部分程序员他在编写代码的时候,都是遵循着语义化的这么一个概念,因为很多程序员在写代码的时候只想着如何去实现功能而忽略掉了安全上的漏洞问题,所以建议大家如果网站存在越权等漏洞的问题可以让网站漏洞修复服务商SINE安全来检测一下。

相关文章
|
3月前
|
安全 数据安全/隐私保护
数据安全用户系统问题之需要限制验密错误次数以及冻结功能如何解决
数据安全用户系统问题之需要限制验密错误次数以及冻结功能如何解决
|
4月前
|
监控 安全 网络安全
Windows系统安全深度解析:挑战、策略与全面防护
对敏感数据进行加密是保护数据机密性的重要手段。使用强加密算法对敏感数据进行加密存储和传输,即使数据被窃取也无法被轻易解密。此外,还可以考虑使用全磁盘加密技术来保护整个系统的数据安全性。
|
6月前
|
存储 安全 网络安全
怎么看服务器是中毒了还是被攻击?以及后续处理方案
怎么看服务器是中毒了还是被攻击?以及后续处理方案
|
6月前
|
存储 移动开发 安全
如何实现APP安全加固?加固技术、方法和方案
如何实现APP安全加固?加固技术、方法和方案
607 0
|
监控 Dubbo 测试技术
影子流量进行版本可行性验证
影子流量进行版本可行性验证
236 0
|
运维 安全 数据库
渗透攻击实例-系统/服务运维配置不当
渗透攻击实例-系统/服务运维配置不当
|
云安全 监控 安全
配置基线对于数据安全的影响
配置基线对于数据安全的影响
199 0
|
6月前
|
SQL 监控 Java
无需编写一行代码,实现任何方法的流量防护能力
本文介绍了如何通过MSE服务治理一键实现任意点位的流控降级,任意点位包含但不限于Web、Rpc、SQL、Redis等访问接口、任意编写的业务方法、框架的接口等等。
无需编写一行代码,实现任何方法的流量防护能力
|
安全 数据库 数据安全/隐私保护
网站安全之逻辑漏洞检测 修复方案
网站安全是整个网站运营中最重要的一部分,网站没有了安全,那用户的隐私如何保障,在网站中进行的任何交易,支付,用户的注册信息都就没有了安全保障,所以网站安全做好了,才能更好的去运营一个网站,我们SINE安全在对客户进行网站安全部署与检测的同时,发现网站的业务逻辑漏洞很多,尤其暴利破解漏洞。
359 0
网站安全之逻辑漏洞检测 修复方案
|
SQL 安全 测试技术
网站漏洞渗透检测过程与修复方案
网站的渗透测试简单来 说就是模拟攻击者的手法以及攻击手段去测试网站的漏洞,对网站进行渗透攻击测试,对网站的代码漏洞进行挖掘,上传脚本文件获取网站的控 制权,并对测试出来的漏洞以及整体的网站检测出具详细的渗透测试安全报告。
263 0
网站漏洞渗透检测过程与修复方案