美文网首页
3.13 逻辑漏洞/业务漏洞

3.13 逻辑漏洞/业务漏洞

作者: 最酷的崽_ec69 | 来源:发表于2019-12-03 10:00 被阅读0次

3.13.1. 简介

  逻辑漏洞是指由于程序逻辑不严导致一些逻辑分支处理错误造成的漏洞。
  在实际开发中,因为开发者水平不一没有安全意识,而且业务发展迅速内部测试没有及时到位,所以常常会出现类似的漏洞。

3.13.2. 安装逻辑

  • 查看能否绕过判定重新安装
  • 查看能否利用安装文件获取信息
  • 看能否利用更新功能获取信息

3.13.3. 交易

3.13.3.1. 购买

  • 修改支付的价格
  • 修改支付的状态
  • 修改购买数量为负数
  • 修改金额为负数
  • 重放成功的请求
  • 并发数据库锁处理不当

3.13.3.2. 业务风控

  • 刷优惠券
  • 套现

3.13.4. 账户

3.13.4.1. 注册

  • 覆盖注册
  • 尝试重复用户名
  • 注册遍历猜解已有账号

3.13.4.2. 邮箱用户名

  • 前后空格
  • 大小写变换

3.13.4.3. 手机号用户名

  • 前后空格
  • +86

3.13.4.4. 登录

  • 撞库
  • 账号劫持
  • 恶意尝试帐号密码锁死账户

3.13.4.5. 找回密码

  • 重置任意用户密码
  • 密码重置后新密码在返回包中
  • Token验证逻辑在前端

3.13.4.6. 修改密码

  • 越权修改密码
  • 修改密码没有旧密码验证

3.13.4.7. 申诉

  • 身份伪造
  • 逻辑绕过

3.13.5. 验证码

  • 验证码可重用
  • 验证码可预测
  • 验证码强度不够
  • 验证码无时间限制或者失效时间长
  • 验证码无猜测次数限制
  • 验证码传递特殊的参数或不传递参数绕过
  • 验证码可从返回包中直接获取
  • 验证码不刷新或无效
  • 验证码数量有限
  • 验证码在数据包中返回
  • 修改Cookie绕过
  • 修改返回包绕过
  • 验证码在客户端生成或校验
  • 验证码可OCR或使用机器学习识别
  • 验证码用于手机短信/邮箱轰炸

3.13.6. Session

  • Session机制
  • Session猜测 / 爆破
  • Session伪造
  • Session泄漏
  • Session Fixation

3.13.7. 越权

  • 水平越权
    • 攻击者可以访问与他拥有相同权限的用户的资源
    • 权限类型不变,ID改变
  • 垂直越权
    • 低级别攻击者可以访问高级别用户的资源
    • 权限ID不变,类型改变
  • 交叉越权
    • 权限ID改变,类型改变

3.13.8. 随机数安全

  • 使用不安全的随机数发生器
  • 使用时间等易猜解的因素作为随机数种子

3.13.9. 其他

  • 用户/订单/优惠券等ID生成有规律,可枚举
  • 接口无权限、次数限制
  • 加密算法实现误用
  • 执行顺序
  • 敏感信息泄露

3.13.10. 参考链接

相关文章

  • 3.13 逻辑漏洞/业务漏洞

    3.13.1. 简介   逻辑漏洞是指由于程序逻辑不严导致一些逻辑分支处理错误造成的漏洞。  在实际开发中,因为开...

  • 逻辑漏洞

    一、什么是逻辑漏洞 逻辑漏洞是指程序流程设计上存在漏洞,从而导致被黑客利用,造成业务上的危害。常见的逻辑漏洞场景有...

  • 逻辑漏洞挖掘

    逻辑漏洞介绍 逻辑漏洞就是指攻击者利用业务的设计缺陷、获取敏感信息或者破坏业务的完整性。一般出现在密码修改、越权访...

  • UEditor .net版本 getshell

    发布时间:2018-08-03 公开时间:2018-08-21 漏洞类型:逻辑漏洞 危害等级:高 漏洞编号:xia...

  • 路印协议已完成第三方代码安全审计

    为了从根本上杜绝安全漏洞与业务逻辑漏洞,路印协议与专注智能合约安全研究的安比(SECBIT)实验室签署了战略合作协...

  • 路印协议已完成第三方代码安全审计

    为了从根本上杜绝安全漏洞与业务逻辑漏洞,路印协议与专注智能合约安全研究的安比(SECBIT)实验室签署了战略合作协...

  • 十大漏洞之逻辑漏洞

    LAZY 在十大漏洞中,逻辑漏洞被称为“不安全的对象引用,和功能级访问控制缺失”。现如今,越权和逻辑漏洞占用比例比...

  • 逻辑漏洞

    原文链接:http://wyb0.com/posts/logical-loophole/ 逻辑漏洞 密码找回漏洞 ...

  • 逻辑漏洞

    读一本很有趣的、讲逻辑思维的书——《一本小小的蓝色逻辑书》。据说是一本哈佛大学毕业生写的逻辑入门书,获得了各种不明...

  • 逻辑漏洞

    登录、注册业务: 短信轰炸验证码安全问题密码爆破邮箱轰炸用户任意注册批量注册枚举用户名抓包把password字段修...

网友评论

      本文标题:3.13 逻辑漏洞/业务漏洞

      本文链接:https://www.haomeiwen.com/subject/tnowvctx.html