美文网首页
web安全测试(2)

web安全测试(2)

作者: 宝贝窝3 | 来源:发表于2020-05-30 07:25 被阅读0次

本章主要介绍常见web安全漏洞。

一、SQL注入

  SQL注入(SQL Injection),是最常见影响非常广泛的漏洞。攻击者通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令,从而入侵数据库来执行未授意的任意查询。

  SQL注入可能造成的危害有:网页、数据被篡改,核心数据被窃取,数据库所在的服务器被攻击,变成傀儡主机。

  测试方法:

  在需要进行查询的页面,输入正确查询条件 and 1=1等简单sql语句,查看应答结果,如与输入正确查询条件返回结果一致,表明应用程序对用户输入未进行过滤,可以初步判断此处存在SQL注入漏洞

二、CSRF跨站伪造请求攻击

  CSRF(Cross Site Request Forgery),利用已登录的用户身份,以用户的名义发送恶意请求,完成非法操作。

  测试方法:

  同个浏览器打开两个页面,一个页面权限失效后,另一个页面是否可操作成功,如果仍然能操作成功即存在风险。

三、文件上传漏洞

  文件上传攻击是指攻击者上传了一个可执行文件到服务器上,并执行。

  这种攻击方式是最直接有效的。上传的文件可以是病毒、木马、恶意脚本或者是webshell等等。

  测试方法:

  对上传的文件类型、大小等进行严格校验,禁止上传恶意代码的文件。

  对相关目录的执行权限进行校验,可以通过浏览器访问Web 服务器上的所有目录,检查是否返回目录结构,如果显示的是目录结构,则可能存在安全问题。

四、URL跳转漏洞

  URL跳转漏洞,即未经验证的重定向漏洞,是指Web程序直接跳转到参数中的URL,或者在页面中引入了任意开发者的URL,将程序引导到不安全的第三方区域,从而导致安全问题。

  测试方法:

  1.使用抓包工具抓取请求。

  2.抓取302的url,修改目标地址,查看是否能跳转。

  ps:不过现在很多跳转都加了referer的校验导致攻击者跳转失败。

相关文章

  • web安全测试文章

    Web安全测试漏洞场景 web安全性测试用例 验证码的测试用例分析 WEB安全测试的类型 Web安全测试中常见逻辑...

  • web安全测试(2)

    本章主要介绍常见web安全漏洞。 一、SQL注入 SQL注入(SQL Injection),是最常见影响非常广泛的...

  • 2020-07-29

    安全渗透测试-sql注入 总目标: 1、sql注入介绍 2、web安全渗透测试分类 3、sql注入原理 4、sql...

  • 安全测试工具

    安全测试工具:Appscan、AWVS、SqlMap、BurpSuite、Fortify Web安全测试方法:sq...

  • 安全测试(2)- Web应用安全威胁

    Web应用安全威胁分为如下六类: 1. Authentication(验证) 用来确认某用户、服务或是应用身份的攻...

  • 我的书单

    信息安全 黑客攻防技术宝典WEB篇 白帽子讲WEB安全(纪念版) 黑客秘籍:渗透测试实用指南 黑客秘笈 渗透测试实...

  • WEB安全测试

    认证与授权 攻击 未经授权的页面可以直接访问 防御 APPScan扫描工具 SessionID-Cookie欺骗 ...

  • app与web测试注重点

    WEB端:UI、兼容、安全 功能测试 界面测试 性能测试 兼容性测试 安全性测试 APP端:硬件、系统、分辨率、网...

  • web安全基础一

    ----渗透测试:侧重于点 ----安全测试:侧重于安全威胁的建模 -----OWASP 开放式web应用程序安全...

  • 综合架构rsync

    测试网站是否安全:运维+网络安全渗透测试web安全漏洞发现(0day)克隆之前:CentOS 7 删除网卡UUID...

网友评论

      本文标题:web安全测试(2)

      本文链接:https://www.haomeiwen.com/subject/lpdxnhtx.html