使用打嗝要測試不安全的直接對象引用_第1頁
使用打嗝要測試不安全的直接對象引用_第2頁
使用打嗝要測試不安全的直接對象引用_第3頁
使用打嗝要測試不安全的直接對象引用_第4頁
使用打嗝要測試不安全的直接對象引用_第5頁
已閱讀5頁,還剩1頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

1、使用打嗝要測試不安全的直接對象引用當(dāng)開發(fā)人員暴露到內(nèi)部實(shí)現(xiàn)對象的引用,如文件,目錄,數(shù)據(jù)庫記錄或密鑰,作為 URL 單參數(shù)時(shí),會發(fā)生直接對象引用。攻擊者可以操縱直接對象引用來訪問其他對象未經(jīng)授權(quán),除非訪問控制檢查到位?;虮碓谖覀兊睦討?yīng)用程序的認(rèn)證問到其他用戶的數(shù)據(jù)或記錄。/授權(quán)功能并不能阻止一個(gè)用戶通過修改識別數(shù)據(jù)的鍵值獲得訪在這個(gè)例子中,我們將演示如何使用打嗝入侵者和 Repeater檢查不安全的直接對象引用漏洞。本教程使用從 “旋風(fēng) ”培訓(xùn)工具的練習(xí)。的 “旋風(fēng) ”的版本中,我們使用的是從 OWASP 的殘破的 Web 應(yīng)用程序項(xiàng)目取。 了解如何下載,安裝和使用這個(gè)項(xiàng)目 。首先,確保打嗝

2、正確使用你的瀏覽器配置。隨著攔截在關(guān)閉代理“攔截 ”選項(xiàng)卡中,請您在瀏覽器正在測試的Web 應(yīng)用程序。訪問你要攻擊Web 應(yīng)用程序的頁面。在這個(gè)例子中登錄到“旋風(fēng) ”使用提供主頁上的登錄信息。然后點(diǎn)擊 “我的銀行賬戶 ”鏈接從 “帳戶 ”下拉菜單。返回打嗝。在代理“攔截 ”選項(xiàng)卡上,確?!敖厝〉氖?”。在瀏覽器中重新加載頁面。該請求將通過打嗝被捕獲。查看在請求 代理“攔截 ”選項(xiàng)卡。右鍵單擊該原始請求,彈出上下文菜單。點(diǎn)擊 “發(fā)送給 入侵者”。注意: 您還可以通過上下文菜單將請求發(fā)送到入侵者的任何位置,HTTP請求中顯示,如網(wǎng)站地圖或代理的歷史。轉(zhuǎn)到 “ 入侵者”選項(xiàng)卡,然后在“ 位置”選項(xiàng)卡

3、。使用 “清除 ”功能刪除預(yù)設(shè)的載荷位置.突出顯示是指對象的URL 的部分。在這種情況下,在URL 中的用戶數(shù)量。使用上的要求編輯器右邊的“添加 ”按鈕,添加選定的有效負(fù)載的位置。接下來,進(jìn)入 “有效載荷 ”選項(xiàng)卡。在這里,你可以選擇一個(gè)有效載荷類型,以適應(yīng)您所用的攻擊。字:在這種情況下,選擇“有效載荷類型 ”。下方的 “有效載荷選項(xiàng) ”,您可以選擇的數(shù)量范圍和增量。在這個(gè)例子中,我們使用的是增量為1 的數(shù)字 1-1000?!皬?”有效載荷集 “選項(xiàng) ”的數(shù)一旦你量身打造你的攻擊,點(diǎn)擊“開始攻擊 ”按鈕。在“入侵者 攻擊 ”窗口中,您可以通過各種手段攻擊的結(jié)果進(jìn)行排序。在這個(gè)例子中,我們可以使

4、用“狀態(tài) ”和 /或 “長度 ”。結(jié)果很清楚地灑落并為我們提供手段作進(jìn)一步調(diào)查。要執(zhí)行的有趣的結(jié)果,可以進(jìn)一步的調(diào)查:發(fā)送項(xiàng)目到Repeater 工具,通過上下文菜單。復(fù)制 URL ,通過上下文菜單,并將其粘貼到瀏覽器中。探索在攻擊窗口的請求和響應(yīng)。在這個(gè)例子中,我們能夠檢查在“入侵者攻擊 ”窗口中請求和響應(yīng)。請求 1-100 (除了 4 個(gè)原始用戶ID )枚舉 Web 應(yīng)用程序中其他帳戶的用戶名。此外,還可以使用“grep 的-提取 ”功能將用戶名添加到結(jié)果表。轉(zhuǎn)到攻擊窗口中的“選項(xiàng) ”選項(xiàng)卡。然后找到 “grep 的- 提取 ”選項(xiàng),然后單擊“添加 ”按鈕。在這里,您可以定義從HTTP 響應(yīng)中提取的項(xiàng)目的位置。與配置上的 grep 提取,結(jié)果表將與所定義的物品進(jìn)行填充,在本實(shí)施例的其他帳戶持有人的

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論