美文网首页Security菜鸟追梦
Web渗透测试之逻辑漏洞挖掘

Web渗透测试之逻辑漏洞挖掘

作者: xaviershun | 来源:发表于2017-08-16 10:49 被阅读187次

Web渗透测试之逻辑漏洞挖掘
i春秋 补天漏洞响应平台
视频原地址:https://www.ichunqiu.com/open/58893?from=banner1
补天白帽沙龙
主讲人:hackbar 上海银基信息安全技术股份有限公司

1、逻辑漏洞特点:简单、复杂

1.1、利用工具简单:

数据包抓取工具(Burpsuit、fiddler等)

1.2、思路复杂:

核心:绕过真实用户身份或正常业务流程达到预期目的。

1.2.1、用户身份:认证

分为:用户身份特性认证、本地认证、服务端认证

1.2.2、业务流程:

对业务的熟悉程度(各种类型的网站、业务模式)

例如:


电信网厅业务清单

2、逻辑漏洞类型:

  • 支付漏洞
  • 密码找回漏洞
  • 任意用户登录漏洞
  • 认证缺陷(弱认证、认证凭证获取)
  • 接口枚举
  • 越权(有条件的越权:空值绕过)
  • ……

2.1、支付漏洞

支付漏洞

2.1.1、支付漏洞突破口:

一、订单相关

  1. 选择商品时修改商品价格;
  2. 选择商品时将商品数量设置为负数;
  3. 商品剩余1时,多人同时购买,是否产生冲突;
  4. 商品为0时是否还能购买;
  5. 生成订单时修改订单金额;

二、结算相关

  1. 优惠打折活动多次重复使用;
  2. 拦截数据包,修改订单金额;
  3. 拦截数据包,修改支付方式;
  4. 伪造虚假订单,刷单;

三、支付相关

  1. 拦截数据包,伪造第三方确认信息;
  2. 保存用户付款信息被窃取;

四、退货相关

  1. 绕过商家确认直接退货;
  2. 绕过商品类型直接退货;(退货是否允许)

五、收货相关

  1. 绕过客户确认直接收货;

2.2、密码重置漏洞

用户密码找回方式:
手机验证码、邮箱、密保问题、自动生成新密码、密码找回链接发送……

2.2.1、密码重置突破口

  • 认证凭证暴力破解
  • 认证凭证回显
  • 认证凭证重复使用
  • 重新绑定
  • 用户身份特性认证
  • 用户身份特性认证
  • 服务器端认证
  • 本地认证
  • 密码找回流程绕过
  • ……

2.3、任意用户登录

  • 空密码绕过
  • 身份替换
  • 认证凭证篡改
  • ……

2.4、认证缺陷漏洞

  • 弱验证
  • 空验证
  • 认证凭证有效性&唯一性

2.5、越权漏洞

  • 普通越权
  • 未授权访问(登录凭证验证)
  • 绕过授权模式(参数构造等)

2.6、接口枚举

业务接口因为没有做验证或者验证机制缺陷,容易遭到枚举攻击
撞库
订单、优惠券等

3. 案例分享

视频:https://www.ichunqiu.com/open/58893?from=banner1 时间点22:00后开始讲案例。

  • 支付漏洞
  • 任意用户登录重置漏洞
  • 任意用户登录漏洞

测试经验:

  1. 先走一遍正常流程,了解业务
  2. 重点看数据包中参数,猜测数据包中每个参数的含义
  3. 通过参数修改尝试找一些突破口

相关文章

  • Web渗透测试之逻辑漏洞挖掘

    Web渗透测试之逻辑漏洞挖掘i春秋 补天漏洞响应平台视频原地址:https://www.ichunqiu.com...

  • WEB漏洞挖掘之逻辑漏洞挖掘

    原文地址:点击跳转侵权删 今天给大家分享一下逻辑漏洞的挖掘方法,现在越来越多的网站,尤其是大一点的,由于白帽子的蜂...

  • NJUPT 网络安全综合实训

    1.1实验: Web站点渗透测试(一) 实验难度: 困难实验类别: 验证型、创新型实验目的: 挖掘漏洞, 获得该服...

  • 安全运维工程师成长手册

    安全运维核心技能点-渗透测试与漏洞挖掘 渗透测试与漏洞挖掘:依据攻防思维来构建企业安全体系,是安全建设中不可或缺的...

  • 记录一些逻辑漏洞案例

    最近在总结逻辑漏洞相关的材料,翻到自己的一些渗透测试报告,便从中摘取一些有意思的逻辑漏洞挖掘实战案例拿出来分享一下...

  • 刘道军《企业安全渗透测试》

    课程简介: 本课程讲解了渗透测试情况收集、使用漏洞扫描工具挖掘漏洞;各种漏洞的原理及实战,包括XSS、CSRF、弱...

  • web安全测试文章

    Web安全测试漏洞场景 web安全性测试用例 验证码的测试用例分析 WEB安全测试的类型 Web安全测试中常见逻辑...

  • 物联网设备固件模拟流程

    Iot安全之漏洞挖掘。为了对智能设备进行渗透测试,固件模拟可以在没有设备的情况下对固件进行分析。--- 环境 操作...

  • OWASP ZAP安全测试

    工具介绍 OWASP Zed attack proxy 是一款 web application 集成渗透测试和漏洞...

  • 渗透测试信息收集之子域名收集总结

    概述 在渗透测试或SRC漏洞挖掘中,安全测试人员通常会得到一些域名资产。为了更好地进行渗透测试,通常都需要进行子域...

网友评论

    本文标题:Web渗透测试之逻辑漏洞挖掘

    本文链接:https://www.haomeiwen.com/subject/xgdmrxtx.html