当前位置: 首页 > news >正文

渗透测试(2):不安全配置、敏感明文传输、未授权访问

渗透测试(2):不安全配置、敏感明文传输、未授权访问

1、【xx管理-新增xx】功能处存在不安全配置漏洞

autoDeserialize 参数未过滤

漏洞序号:

xxx

漏洞名称:

【xx管理-新增xx】功能处存在不安全配置漏洞

漏洞类型:

Web漏洞 - 其他

漏洞状态:

待审核

漏洞等级:

暂无等级

漏洞URL:

https://xx.xx.1xx.xx/xx/v1/xx/datasource/add

漏洞评分:

0

漏洞描述:

在新增xx功能处,没有添加对autoDeserialize 参数做过滤,该关键字可用于JDBC反序列化漏洞的利用,如果利用成功,可能造成命令执行等危害,建议将该参数过滤,避免被攻击者利用。

复现步骤:

1. 定位到【xx管理-新增xx】处,点击新增,将数据库名称设置为test?autoDeserialize=true,点击确定,发现没有对autoDeserialize做过滤

(界面和接口)

2. 如图所示,保存成功

请求示例:

xx

修复建议:

1. 在新增xx和编辑xx功能过滤掉关键字“autoDeserialize”;

2、【xx管理-xx】功能存在敏感信息(密码)明文传输漏洞

漏洞序号:

xxx

漏洞名称:

【xx-xx】功能存在敏感信息明文传输漏洞

漏洞类型:

Web漏洞 - 其他

漏洞状态:

待审核

漏洞等级:

暂无等级

漏洞URL:

https://xx.xx.xx.xx/xx/v1/xx/xx/xx-datasource-xx

漏洞评分:

0

漏洞描述:

该接口将密码进行明文传输,容易遭到中间人攻击

复现步骤:

1. 定位到【xx管理-xx】处,点击提取会要求输入数据库的账号密码,输入任意值

2. 点击确定后抓取数据包

3. 可以看到密码是明文传输的

{"user":"xx","password":"xx","tables":"","datasourceId":"1927283278876778498"}

修复建议:

1. 将密码等敏感信息进行严格加密,禁止明文传输

3、【xx管理-详情】功能处存在未授权访问

漏洞序号:

xx

漏洞名称:

【xx管理-详情】功能处存在未授权访问

漏洞类型:

Web漏洞 - 权限绕过

漏洞状态:

待审核

漏洞等级:

暂无等级

漏洞URL:

http://xx.xx.xx.xx:xx/xx/v1/xx/health

漏洞评分:

0

漏洞描述:

应用系统对业务功能页面并未进行有效的身份校验,在未登录且获知业务功能页面的访问地址前提下,可直接操作该页面下的功能,将可能对应用系统的恶意破坏。

复现步骤:

登录调度系统http://xx.xx.xx.xx:xx/#/,定位到【xx管理-详情】,抓取相关的数据包

发现/xx/v1/xx/xx?resourceId=xx存在未授权访问,如图

请求示例:

xx

修复建议:

1、对于每个功能的访问,需要明确授予特定角色的访问权限。

2、如果某功能参与了工作流程,检查并确保当前的条件是授权访问此功能的合适状态。

http://www.dtcms.com/a/490470.html

相关文章:

  • 有记事本做简易网站深圳网站设计x程序
  • AI教育开启新篇章
  • 使用bert-base-chinese中文预训练模型,使用 lansinuote/ChnSentiCorp 中文网购评价数据集进行情感分类微调和训练。
  • 国内做设计的网站做视频素材哪个网站好
  • WebGIS包括哪些技术栈?
  • Python全栈(基础篇)——Day13:后端内容(模块详解)
  • 科创企业品牌营销:突破与发展之路
  • Spring Boot 3零基础教程,Spring Boot 指定日志文件位置,笔记21
  • 腾讯云如何建设网站首页北京网站建设联系电话
  • 【JWT漏洞】
  • 2025年10月版集成RagFlow和Dify的医疗知识库自动化查询(安装篇)
  • 苏州手机网站建设多少钱上海小程序定制公司
  • YOLO-V1 与 YOLO-V2 核心技术解析:目标检测的迭代突破
  • HarmonyOS Next 实战技巧集锦
  • 【鸿蒙进阶-7】鸿蒙与web混合开发
  • HarmonyOS Next 快速参考手册
  • 8.list的模拟实现
  • 鸿蒙NEXT按键拦截与监听开发指南
  • 网站建设等级定级企查查官网查企业网页版
  • 【数据结构】基于Floyd算法的最短路径求解
  • 【传感器技术】入门红外传感器技术
  • 成都哪里做网站便宜郴州新网招聘官网
  • 天地一体:卫星互联网与5G/6G的融合之路
  • BCH码编译码仿真与误码率性能分析
  • 5G+AIoT智赋,AI电力加密边缘网关智慧电网数字化运维解决方案
  • 深度学习:PyTorch Lightning,训练流程标准化?
  • 100G 单纤光模块:高带宽传输新选择,选型与应用全解析
  • 网站开发的技术有gis网站开发实战教程
  • 汕头网站建设技术外包模板网站怎么用
  • 2025-10-16-TH 开源框架JeecgBoot Pro搭建流程