美文网首页
身份认证与会话管理-安全测试范围点

身份认证与会话管理-安全测试范围点

作者: 小浪崇礼 | 来源:发表于2020-05-11 19:28 被阅读0次

1.登录认证不存在绕过现象

登录重放测试

登录注入测试,目标是ldap,使用万能密码无果,尝试使用ldap进行注入尝试

不存在微信绑定的功能,所以不存在微信绕过

2.登录账户没有锁定账户功能

登录界面没有验证码功能

登录界面没有账户锁定功能,通过fiddler快速重放流量,并没有发现账户锁定现象

既然不存在账户锁定,那么也发现不存在客户端IP黑名单情况

如果有锁定账户功能,可以会给账户带来拒绝的现象,攻击者会不停的暴力破解账户,导致账户被锁定

3.内存读取测试

Web登录窗口,非https加密流量,内存读取账户和密码一般是针对软件登录窗口

4.口令测试

弱口令测试,发现不存在弱口令

密码错误次数测试,不存在校验密码错误次数限制

密码复杂度测试

5.用户枚举测试

对用户进行暴力破解

寻找登录接口或者其他接口,确认账户是否注册或者存在,利用漏洞遍历已存在的账户

撞库(凭证填充)使用其他网站的账户和密码测试登录,发现不存在此漏洞

密码喷洒 使用同一个弱口令爆破上面遍历出来的用户,或者暴力破解用户名,发现也不存在

6.认证错误模糊提示

登录窗口并非是认证模糊提示,存在明确错误提示

7.图形验证码测试

目标不存在验证码系统

8.密码找回功能/重置接口

判断用户的凭证是否存在时效性,一段时间后再测试查看用户凭证是否依然有效

确认凭证的接收端,看是否能够更改用户凭证的手机号,邮箱等等

用户凭证暴力破解,如果短信验证码较短,或者就是4位数的纯数字,就可以暴力破解

凭证序列号绑定测试,因为有的时候短信验证码会下发附带序列号,看看序列号和凭证是否是一一对应的

越权重置他人密码,Cookie混淆看看是否通过混淆Cookie来重置他人密码

查看响应中是否返回验证码

通过跳过步骤,看是否能直接访问修改密码页面

查看本地js,看是否存在客户端本地验证,就是密码修改验证逻辑再前端js脚本实现,可以根据逻辑绕过并修改密码

看是否存在弱token问题,生成的密码找回token在数据包中返回,通过将帐号和token拼接进入重置密码页面,或者未校验Token与密码找回用户的对应的关系

9.二维码登录

本次目标不粗壮乃二维码登录

查看二维码生成是在本地还是服务端,若在本地生成,检测是否可以破解生成的算法,伪造二维码,若是在服务端生成,通过Fiddler抓包捕获传输的数据,检测传输过程的二维码数据是否加密,是否可以被篡改

扫码功能登录,在扫描二维码时会直接使用浏览器打开二维码中的url地址,客户端未对url的域名进行指定和限制,当浏览器存在命令执行漏洞时扫描恶意url可能导致系统感染木马,攻击者也可能通过恶意的二维码在线下对用户进行钓鱼攻击。

扫码修改数据包任意登录

10.会话管理

Cookies属性是否存在HttpOnly,Secure

正常退出和注销的时候会话是否在服务端被清除

是否有会话超时的功能

是否存在会话固定漏洞

会话标识随机性测试,通过burpsuite进行批量测试session是否是强随机性,是否可被预测

会话并发测试

11.人脸识别

活体检测

是否可以通过分析绕过活体检测,直接通过静态方式认证。

人脸识别数据重放

人脸识别数据中是否存在随机因子,是否可以被重放。

任意人脸数据登录

结合人脸识别数据重放问题,利用他人人脸数据是否可以登录他人账户。

相关文章

  • 身份认证与会话管理-安全测试范围点

    1.登录认证不存在绕过现象 登录重放测试 登录注入测试,目标是ldap,使用万能密码无果,尝试使用ldap进行注入...

  • web渗透测试用例类型

    配置管理,身份管理,认证管理,授权管理,会话管理,输入验证,信息泄漏,逻辑测试,第三方组件,系统漏洞 漏洞分类,漏...

  • Web应用安全 三 失效的身份认证和会话管理

    失效的身份认证和会话管理 与身份认证和回话管理相关的应用程序功能往往得不到正确的实现,这就导致了攻击者破坏密码、密...

  • owasp top 10 谈信息安全

    1、注入2、失效的身份认证和会话管理3、敏感信息泄露4、XML外部实体(XXE)5、失效的访问控制6、安全配置错误...

  • 2018-03-17-OWASP TOP 10--身份验证及会话

    2.失效的身份验证及会话管理 A:介绍 身份认证,常见的身份认证用于进行用户登录、物理口令、数字签名等场景,从而进...

  • Spring-Shiro 笔记

    Shiro安全框架简介 Apache的强大灵活的开源安全框架。 认证、授权、企业会话管理、安全加密。Shrio ...

  • Shiro在前后台分离架构项目中的应用

    Shiro是Apache的强大灵活的开源安全框架 能提供认证、授权、企业会话管理、安全加密、缓存等功能。 与Spr...

  • shiro简介

    简介 Apache Shiro是Java的一个安全框架,Shiro可以帮助我们完成:认证、授权、加密、会话管理、与...

  • 阿里资深架构推荐:Apache Shiro安全框架详解

    引言Apache Shiro是一个强大而灵活的开源安全框架,它干净利落地处理身份认证,授权,企业会话管理和加密。A...

  • Shiro框架学习

    1.基本知识 四大基石----身份验证,授权,会话管理,加密1.Authentication:身份认证/登录,验证...

网友评论

      本文标题:身份认证与会话管理-安全测试范围点

      本文链接:https://www.haomeiwen.com/subject/bwspnhtx.html