




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、使用打嗝要測試不安全的直接對象引用當(dāng)開發(fā)人員暴露到內(nèi)部實(shí)現(xiàn)對象的引用,如文件,目錄,數(shù)據(jù)庫記錄或密鑰,作為 URL 單參數(shù)時(shí),會發(fā)生直接對象引用。攻擊者可以操縱直接對象引用來訪問其他對象未經(jīng)授權(quán),除非訪問控制檢查到位?;虮碓谖覀兊睦討?yīng)用程序的認(rèn)證問到其他用戶的數(shù)據(jù)或記錄。/授權(quán)功能并不能阻止一個(gè)用戶通過修改識別數(shù)據(jù)的鍵值獲得訪在這個(gè)例子中,我們將演示如何使用打嗝入侵者和 Repeater檢查不安全的直接對象引用漏洞。本教程使用從 “旋風(fēng) ”培訓(xùn)工具的練習(xí)。的 “旋風(fēng) ”的版本中,我們使用的是從 OWASP 的殘破的 Web 應(yīng)用程序項(xiàng)目取。 了解如何下載,安裝和使用這個(gè)項(xiàng)目 。首先,確保打嗝
2、正確使用你的瀏覽器配置。隨著攔截在關(guān)閉代理“攔截 ”選項(xiàng)卡中,請您在瀏覽器正在測試的Web 應(yīng)用程序。訪問你要攻擊Web 應(yīng)用程序的頁面。在這個(gè)例子中登錄到“旋風(fēng) ”使用提供主頁上的登錄信息。然后點(diǎn)擊 “我的銀行賬戶 ”鏈接從 “帳戶 ”下拉菜單。返回打嗝。在代理“攔截 ”選項(xiàng)卡上,確?!敖厝〉氖?”。在瀏覽器中重新加載頁面。該請求將通過打嗝被捕獲。查看在請求 代理“攔截 ”選項(xiàng)卡。右鍵單擊該原始請求,彈出上下文菜單。點(diǎn)擊 “發(fā)送給 入侵者”。注意: 您還可以通過上下文菜單將請求發(fā)送到入侵者的任何位置,HTTP請求中顯示,如網(wǎng)站地圖或代理的歷史。轉(zhuǎn)到 “ 入侵者”選項(xiàng)卡,然后在“ 位置”選項(xiàng)卡
3、。使用 “清除 ”功能刪除預(yù)設(shè)的載荷位置.突出顯示是指對象的URL 的部分。在這種情況下,在URL 中的用戶數(shù)量。使用上的要求編輯器右邊的“添加 ”按鈕,添加選定的有效負(fù)載的位置。接下來,進(jìn)入 “有效載荷 ”選項(xiàng)卡。在這里,你可以選擇一個(gè)有效載荷類型,以適應(yīng)您所用的攻擊。字:在這種情況下,選擇“有效載荷類型 ”。下方的 “有效載荷選項(xiàng) ”,您可以選擇的數(shù)量范圍和增量。在這個(gè)例子中,我們使用的是增量為1 的數(shù)字 1-1000?!皬?”有效載荷集 “選項(xiàng) ”的數(shù)一旦你量身打造你的攻擊,點(diǎn)擊“開始攻擊 ”按鈕。在“入侵者 攻擊 ”窗口中,您可以通過各種手段攻擊的結(jié)果進(jìn)行排序。在這個(gè)例子中,我們可以使
4、用“狀態(tài) ”和 /或 “長度 ”。結(jié)果很清楚地灑落并為我們提供手段作進(jìn)一步調(diào)查。要執(zhí)行的有趣的結(jié)果,可以進(jìn)一步的調(diào)查:發(fā)送項(xiàng)目到Repeater 工具,通過上下文菜單。復(fù)制 URL ,通過上下文菜單,并將其粘貼到瀏覽器中。探索在攻擊窗口的請求和響應(yīng)。在這個(gè)例子中,我們能夠檢查在“入侵者攻擊 ”窗口中請求和響應(yīng)。請求 1-100 (除了 4 個(gè)原始用戶ID )枚舉 Web 應(yīng)用程序中其他帳戶的用戶名。此外,還可以使用“grep 的-提取 ”功能將用戶名添加到結(jié)果表。轉(zhuǎn)到攻擊窗口中的“選項(xiàng) ”選項(xiàng)卡。然后找到 “grep 的- 提取 ”選項(xiàng),然后單擊“添加 ”按鈕。在這里,您可以定義從HTTP 響應(yīng)中提取的項(xiàng)目的位置。與配置上的 grep 提取,結(jié)果表將與所定義的物品進(jìn)行填充,在本實(shí)施例的其他帳戶持有人的
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 山東省菏澤一中八一路校區(qū)2024-2025學(xué)年全國高三沖刺考(四)全國I卷物理試題含解析
- 2024-2025學(xué)年四川省眉山市車城中學(xué)第二學(xué)期高三期末統(tǒng)一考試英語試題含解析
- 秦皇島職業(yè)技術(shù)學(xué)院《鐵路站場及樞紐》2023-2024學(xué)年第二學(xué)期期末試卷
- 廣州國道施工方案
- 馬路磚施工方案
- 關(guān)于嬰兒背帶包的調(diào)查問卷
- 2025年食品行業(yè)資訊:全國居民消費(fèi)價(jià)格指數(shù)同比下降0.7%
- 【2025年汽車產(chǎn)業(yè)布局成效初顯:12月汽車產(chǎn)銷同比增長超13%】
- 湖南省長沙市雨花區(qū)2024-2025學(xué)年高一(上)期末語文試卷
- 北京市西城區(qū)2024-2025學(xué)年高一(上)期末生物試卷(含解析)
- 2024年黑龍江農(nóng)業(yè)工程職業(yè)學(xué)院高職單招職業(yè)技能測驗(yàn)歷年參考題庫(頻考版)含答案解析
- (完整版)高考英語詞匯3500詞(精校版)
- 2024年常州機(jī)電職業(yè)技術(shù)學(xué)院高職單招語文歷年參考題庫含答案解析
- 湘教版七年級數(shù)學(xué)下冊第二章實(shí)數(shù)教學(xué)課件
- 電工基礎(chǔ)知識培訓(xùn)課件
- 2024年全國職業(yè)院校技能大賽高職組(智慧物流賽項(xiàng))考試題庫(含答案)
- 2025年中天合創(chuàng)公司招聘筆試參考題庫含答案解析
- 《海洋平臺的腐蝕及》課件
- 精神病個(gè)案管理
- 《S市某辦公樓供配電系統(tǒng)設(shè)計(jì)》11000字(論文)
- 信托產(chǎn)品風(fēng)險(xiǎn)控制策略-洞察分析
評論
0/150
提交評論