当前位置: 首页 > news >正文

asp网站设置2019Wordpress中文主题

asp网站设置,2019Wordpress中文主题,百度网盘app手机版,宁波住房和城乡建设部网站01 短信炸弹 1、漏洞描述 短信轰炸攻击是常见的一种攻击#xff0c;攻击者通过网站页面中所提供的发送短信验证码的功能处#xff0c;通过对其发送数据包的获取后#xff0c;进行重放#xff0c;如果服务器短信平台未做校验的情况时#xff0c;系统会一直去发送短信攻击者通过网站页面中所提供的发送短信验证码的功能处通过对其发送数据包的获取后进行重放如果服务器短信平台未做校验的情况时系统会一直去发送短信这样就造成了短信轰炸的漏洞。 2、渗透测试 手工找到有关网站注册页面认证页面是否具有短信发送页面如果有则进行下一步。 通过利用burp或者其它抓包截断工具抓取发送验证码的数据包并且进行重放攻击查看手机是否在短时间内连续收到10条以上短信如果收到大量短信则说明存在该漏洞。 3、风险评级 可对任意手机号轰炸判定为高风险 只可对当前手机号轰炸或单个手机号码做了限制但变换手机号码仍然可以不断发送的判定为低风险。 4、安全建议 合理配置后台短信服务器的功能对于同一手机号码同一验证发送次数不超过5-10次且对发送时间间隔做限制 当发送超过一定次数可以为0加入验证码验证。 02 邮件炸弹 1、漏洞描述 应用系统未限制邮件的发送次数和频率造成短时间内大量邮件发送至接收者邮箱造成大量垃圾邮件。 2、渗透测试 手工找到有关网站注册页面认证页面是否具有邮件发送页面如果有则进行下一步 通过利用burp或者其它抓包截断工具抓取发送邮件的数据包并且进行重放攻击查看邮箱是否在短时间内连续收到10封以上邮件如果收到大量邮件则说明存在该漏洞 3、风险评级 可对任意邮箱轰炸判定为高风险。 只可对当前邮箱轰炸判定为低风险。 4、安全建议 合理配置后台邮件服务器的功能对于同一邮箱同一验证发送次数不超过5-10次且对发送的时间间隔做限制。 当发送超过一定次数可以为0加入验证码验证。 03 短信定向转发 1、漏洞描述 短信接收人可任意指定 2、渗透测试 拦截发送短信的请求将手机号改为测试人员的手机号测试是否可接收短信验证码。 3、风险评级高风险 4、安全建议 发送短信时手机号从当前会话中获取避免从前端传入 用户的手机号不能随意变动需要认证过程。 04 邮件可定向转发 1、漏洞描述 应用系统发送邮件的接收人可由客户端任意指定 2、渗透测试 拦截发送邮件的请求将接收人邮箱改为测试人员的邮箱地址测试是否可接收邮件。 3、风险评级高风险 4、安全建议 发送邮件时邮箱从当前会话中获取避免从前端传入 用户的邮箱不能随意变动需要认证过程。 05 任意用户密码修改/重置 1、漏洞描述 可通过篡改用户名或ID、暴力破解验证码等方式修改/重置任意账户的密码。 2、渗透测试 密码修改的步骤一般是先校验用户原始密码是否正确再让用户输入新密码。 修改密码机制绕过方式大概有以下三种 如果输入新密码的接口可以直接访问那么在未知原始密码的的情况下即可直接修改密码通常知道了他人的用户名即可任意修改他人的密码。 如果系统未校验修改密码的用户身份那么在提交修改密码请求时攻击者通过输入密码将用户名或者用户ID修改为其他人的即可成功修改他人的密码。 当修改密码时系统需要电子邮件或者手机短信确认而应用程序未校验用户输入的邮箱和手机号那么攻击者通过填写自己的邮箱或手机号接收修改密码的链接和验证码以此修改他人的密码。 密码重置机制绕过攻击方式主要有以下两种 通过正常手段获取重置密码的链接猜解链接的组成结构和内容如用户名或者时间戳的MD5值。在得知他人邮箱的情况下构造重置他人密码的链接。 在得知他人手机号的情况下通过穷举手机验证码重置他人的密码。 3、风险评级高风险 4、安全建议 一次性填写校验信息原始密码、新密码等后再提交修改密码请求 对客户端提交的修改密码请求应对请求的用户身份与当前登录的用户身份进行校验判断是否有权修改用户的密码 使用手机或邮箱进行验证时要与修改密码的用户一一对应且验证码仅一次有效验证之后即失效避免暴力破解 对原始密码进行了验证的情况下限制输入原始密码的错误次数防止攻击者暴力破解原始密码 重置密码链接中的关键信息应随机化不可预测例如token机制且禁止将关键信息返回到客户端 06 SSO认证缺陷 1、漏洞描述 SSO认证存在缺陷可越权登录他人账户。 2、渗透测试 信息传输缺乏安全保证 SSO认证通信过程中大多数采用明文形式传送敏感信息这些信息很容易被窃取致使重要信息泄露。另外在通信过程中大多数场景没有对关键信息进行签名容易遭到伪装攻击 利用Web服务的安全缺陷 由于单点登录基本上是基于Web服务实现的所以也不可避免的存在Web服务的安全缺陷如跨站脚本攻击、越权攻击等 3、风险评级高风险 4、安全建议 建议在不影响业务的前提下使用HTTPS协议传输 严格校验SSO认证过程中的用户身份 过滤用户传入的参数对特殊符号进行转义或屏蔽 07 越权 1、漏洞描述 越权访问这类漏洞是指应用在检查授权Authorization时存在纰漏使得攻击者在获得低权限用户帐号后可以利用一些方式绕过权限检查访问或者操作到原本无权访问的高权限功能。在实际的代码安全审查中这类漏洞往往很难通过工具进行自动化检测因此在实际应用中危害很大。其与未授权访问有一定差别。 2、渗透测试 以超管 admin高权限用户 身份登录系统 找到一个只有超管高权限才有的功能的链接比如“http://localhost/userManage/userList.do” , 显示出所有的user并复制此链接。 以普通用户登陆进系统,在地址栏输入userManage/userList.do确认是否可以查看到其所有的user 还可以测试同级别用户的横向越权访问 3、风险评级高风险 4、安全建议 对用户操作进行权限校验防止通过修改参数进入未授权页面及进行非法操作建议在服务端对请求的数据和当前用户身份做一个校验检查。 08 恶意锁定问题 1、漏洞描述 通过不断的输入错误的密码可恶意锁定任意账号 2、渗透测试 针对测试账户不断输入错误的密码直至将其锁定。 3、风险评级 锁定账户之后可继续使用认证功能导致可批量自动化账户锁定为中风险。 锁定账户之后可继续使用认证功能但认证存在防自动化功能为低风险。 4、安全建议 账户锁定之后应不能继续使用认证功能如对请求IP进行一个限制一段时间之后才可以继续尝试认证 认证功能防自动化操作如添加图形验证码。 09 负值反冲/正负值对冲 1、漏洞描述 应用程序未校验订单数据的取值范围交易存在负值反冲或正负值对冲 2、渗透测试 提交订单时拦截请求修改订单参数为负数如商品单价、数量、总价等。 提交订单包含多种商品时拦截请求修改部分商品的单价或数量保证订单总金额为正数。 3、风险评级高风险 4、安全建议 服务器端在生成交易订单时商品的价格从数据库中取出禁止使用客户端发送的商品价格。 服务器端对客户端提交的交易数据如商品ID、商品数量、商品价格等的取值范围进行校验将商品ID和商品价格与数据库中的数据对比校验商品数量为大于零的整型数。 服务器端在生成支付订单时对支付订单中影响支付金额的所有因素比如商品ID、商品数量、商品价格、订单编号等进行签名对客户端提交的支付订单进行校验。 010 业务流程跳跃 1、漏洞描述 业务逻辑流程分步骤进行且能越过中间校验步骤直接进行后续操作导致中间校验等步骤失效。 2、渗透测试 首先完成正常的业务逻辑步骤获取每一个步骤的请求 绕过中间步骤直接访问最后一个或几个验证请求看是否可绕过。 3、风险评级高风险 4、安全建议 建议在不影响业务的前提下在Session中添加对每一步流程页面的校验标志位在新步骤页面浏览过程前要检测之前每一步的session标志位且要与用户身份强绑定。 特殊场景密码修改/重置流程跳跃 漏洞描述 密码修改功能常采用分步骤方式来实现攻击者在未知原始密码的情况下绕过某些检验步骤修改用户密码。 渗透测试 完成修改重置密码的正常流程判断验原密码步骤成功的标识是否可伪造 绕过检验原密码等步骤直接访问输入新密码接口输入新密码修改重置密码。 风险评级高风险 安全建议 一次性填写校验信息原始密码、新密码等后再提交修改重置密码请求 最后 为了回馈铁杆粉丝们我给大家整理了完整的软件测试视频学习教程朋友们如果需要可以自行免费领取 【保证100%免费】 软件测试面试文档 我们学习必然是为了找到高薪的工作下面这些面试题是来自阿里、腾讯、字节等一线互联网大厂最新的面试资料并且有字节大佬给出了权威的解答刷完这一套面试资料相信大家都能找到满意的工作。
http://www.zqtcl.cn/news/922335/

相关文章:

  • 新手学做百度联盟网站html水平导航栏怎么做
  • 单页网站排名seo营销软件
  • 网站建设项目报告书广州品牌网站设计价格
  • 阜阳市建设工程网站wordpress三栏博客主题
  • 邢台学校网站建设制作游戏需要多少钱
  • 品牌做网站网上接外包项目
  • 购物网站设计图百安居装修报价清单
  • 做网站要提供什么莱芜综合频道莱芜新闻
  • 网站怎么做前后台存取马鞍山市网站建设公司
  • 北京西站到北京南站软件定制外包公司
  • 网站开发手机端游戏网站设计风格有哪些
  • 网站建设开发感想网站建设公司接单
  • 建立网站后怎样收费吗设计图纸网站
  • asp网站密码从零开始做一个网站需要多少钱
  • 网站建设中需求分析报告微信 网站 优劣势
  • 湖南建设长沙网站建设价格关于网站的建设论文
  • 玉林网站制作网站建设的常用词
  • linux系统网站空间用凡科做网站的费用
  • 如何给别人做网站百度推广助手app
  • 哈市哪里网站做的好新颖的网站策划
  • 网站建设 方案书微信登录wordpress免费
  • 兰州网站建设企业名录洛可可设计公司估值
  • 广州做网站地方兰州做网站的公司有哪些
  • 招标网站哪个好适合学生做网站的图片
  • 台州seo网站排名优化外包服务公司
  • 汉川网站推广服务网页站点不安全
  • wdcp网站搬家嘉兴做网站优化的公司
  • 网站规划和建设度假区网站建设方案
  • 做网站前端用什么软件好在线种子资源网
  • 怎样修改网站关键词昌平做网站的公司