当前位置: 首页 > wzjs >正文

马家堡做网站的公司2022拉新推广赚钱的app

马家堡做网站的公司,2022拉新推广赚钱的app,收费网站怎么做,上海高端网站设计本质是信任了不可信的客户端输入。防御核心: 永不信任客户端提交的权限参数(如 user_id, role)。强制服务端校验用户身份与操作权限。定期审计权限模型,避免业务迭代引入新漏洞。 水平越权 1,按照网站的提示要求登录 进…

本质是信任了不可信的客户端输入。防御核心:

  1. 永不信任客户端提交的权限参数(如 user_id, role)。
  2. 强制服务端校验用户身份与操作权限。
  3. 定期审计权限模型,避免业务迭代引入新漏洞。

 

水平越权

1,按照网站的提示要求登录

进入到用户后台点击查看个人信息

进入到这个网站

http://192.168.23.154/06/vul/overpermission/op1/op1_mem.php?username=lucy&submit=%E7%82%B9%E5%87%BB%E6%9F%A5%E7%9C%8B%E4%B8%AA%E4%BA%BA%E4%BF%A1%E6%81%AF

发现是url传值查看用户信息,尝试修改成为其他用户

http://192.168.23.154/06/vul/overpermission/op1/op1_mem.php?username=kobe&submit=%E7%82%B9%E5%87%BB%E6%9F%A5%E7%9C%8B%E4%B8%AA%E4%BA%BA%E4%BF%A1%E6%81%AF

篡改成功,存在水平越权漏洞

 

垂直越权

1,根据提示有普通用户和超级用户

使用普通用户的账户密码登录,模拟垂直越权

普通用户只有查看权限,超级用户admin则可以增删改查

 

2,删除一个用户,记录URL。并且尝试使用burpsuite抓取cookie 7ipoq13r16f170hokj8dshvkm6

http://192.168.23.154/06/vul/overpermission/op2/op2_admin.php?id=1

然后再抓取添加用户的请求包

username=12345&password=123456&sex=1&phonenum=1&email=1&address=&submit=%E5%88%9B%E5%BB%BA

 

 

http://www.dtcms.com/wzjs/218430.html

相关文章:

  • 创建企业需要什么条件关键词排名优化怎么做
  • 湘潭公司做网站企业网站建设的一般要素
  • 深圳龙岗做网站的郑州网站营销推广
  • 旅游网站的广告预算怎么做百度关键词推广价格
  • 模板网站制作多少钱最新一周新闻
  • 重庆建设工程安全管理网查询seo营销技巧
  • 山东省建设工程质量安全协会网站seo整站优化费用
  • 无区域公司注册要求什么是seo优化
  • 动漫制作专业学校排名aso优化公司
  • 论述网站建设整个流程推广软文300字范文
  • 做彩平图的素材那个网站有宣传推广的十种方式
  • 建设机械网站资讯semi是什么意思
  • 为什么要建微信网站青岛seo关键词优化排名
  • 贵阳网站设计哪家好艾滋病阻断药有哪些
  • 西安哪个公司可以做网站代发新闻稿的网站
  • 鄂伦春网站建设品牌营销策划方案案例
  • 互联网服务平台12123珠海百度推广优化排名
  • 晋城市 制作网站网络营销的主要方式
  • python做网站比php好长沙靠谱seo优化价格
  • 上海专业做网站排名网络营销的四大特点
  • 策划网站建设优化推广排名网站教程
  • 做网站需要提供什么免费投放广告平台
  • 单页导航网站站长工具爱情岛
  • 成都网站设计推荐柚米青岛seo推广公司
  • 如何在网站投放广告杭州互联网公司排名榜
  • 自己做免费的网站吗百度竞价官网
  • 设计 企业网站微信营销号
  • 西安到北京火车票多少钱seo服务公司上海
  • 广东手机网站建设哪家好如何制作视频网站
  • 成都php网站建设工程师站长推广网