当前位置: 首页 > wzjs >正文

马家堡做网站的公司2345网址导航应用

马家堡做网站的公司,2345网址导航应用,上海市建设安全协会网站打不开,福州seo外包公司本质是信任了不可信的客户端输入。防御核心: 永不信任客户端提交的权限参数(如 user_id, role)。强制服务端校验用户身份与操作权限。定期审计权限模型,避免业务迭代引入新漏洞。 水平越权 1,按照网站的提示要求登录 进…

本质是信任了不可信的客户端输入。防御核心:

  1. 永不信任客户端提交的权限参数(如 user_id, role)。
  2. 强制服务端校验用户身份与操作权限。
  3. 定期审计权限模型,避免业务迭代引入新漏洞。

 

水平越权

1,按照网站的提示要求登录

进入到用户后台点击查看个人信息

进入到这个网站

http://192.168.23.154/06/vul/overpermission/op1/op1_mem.php?username=lucy&submit=%E7%82%B9%E5%87%BB%E6%9F%A5%E7%9C%8B%E4%B8%AA%E4%BA%BA%E4%BF%A1%E6%81%AF

发现是url传值查看用户信息,尝试修改成为其他用户

http://192.168.23.154/06/vul/overpermission/op1/op1_mem.php?username=kobe&submit=%E7%82%B9%E5%87%BB%E6%9F%A5%E7%9C%8B%E4%B8%AA%E4%BA%BA%E4%BF%A1%E6%81%AF

篡改成功,存在水平越权漏洞

 

垂直越权

1,根据提示有普通用户和超级用户

使用普通用户的账户密码登录,模拟垂直越权

普通用户只有查看权限,超级用户admin则可以增删改查

 

2,删除一个用户,记录URL。并且尝试使用burpsuite抓取cookie 7ipoq13r16f170hokj8dshvkm6

http://192.168.23.154/06/vul/overpermission/op2/op2_admin.php?id=1

然后再抓取添加用户的请求包

username=12345&password=123456&sex=1&phonenum=1&email=1&address=&submit=%E5%88%9B%E5%BB%BA

 

 

http://www.dtcms.com/wzjs/133426.html

相关文章:

  • 上饶做网站建设怎么做seo
  • 宿迁网站优化中国最大网站排名
  • 广告发布者是指网络优化工资一般多少
  • 怎么做王者荣耀网站图片扫一扫在线识别照片
  • 南昌门户网站开发营销网站案例
  • wordpress的中文插件安装教程视频教程怎么优化一个网站
  • 10m带宽做下载网站优秀软文范例200字
  • 代做网站关键词免费推广app软件下载
  • 重庆建设工程安全管理网查询seo新站如何快速排名
  • 扬州建设教育信息网站百度电视剧风云榜
  • 网站开发工具有百度推广助手下载
  • 网站建设 别墅网络广告推广方案
  • 中装建设股票有潜力吗推广优化师
  • 网站风格变化关键词优化推广排名软件
  • 网站建设有哪几种形式搜索引擎原理
  • 网站建设接单北京网站制作公司
  • 人才招聘网站模板滕州今日头条新闻
  • 做网站的日文谷歌搜索入口中文
  • 阳西哪里有做网站品牌运营具体做什么
  • 电影网站建设公司b站推广网站mmmnba
  • 国外域名的网站怎么做外包公司是正规公司吗
  • 成功网络营销案例靠谱seo外包定制
  • 网站安全的建设目标百度账号注销
  • 营销网站推广策略网站运营seo实训总结
  • 昆明智能网站推广价格培训机构网站
  • 浙江建设继续教育网站广州网络推广定制
  • 制作网站需要哪些工具网站提交入口链接
  • 乐清网站建设网站建设软文网站推荐
  • 2020网络游戏排行榜网站seo优化是什么意思
  • 什么是网站挂马必应搜索引擎地址