日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

OWASP十大漏洞之一

發(fā)布時(shí)間:2024/1/8 编程问答 57 豆豆
生活随笔 收集整理的這篇文章主要介紹了 OWASP十大漏洞之一 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

A01:2021 – 訪問控制中斷

概述

從第五位上升到第五位,94%的應(yīng)用程序接受了某種形式的中斷訪問控制的測(cè)試,平均發(fā)生率為3.81%,并且在貢獻(xiàn)的數(shù)據(jù)集中發(fā)生次數(shù)最多,超過318k。包括值得注意的常見弱點(diǎn)枚舉(CWE-200:敏感信息暴露給未經(jīng)授權(quán)的行為者,CWE-201:通過發(fā)送的數(shù)據(jù)暴露敏感信息, 和CWE-352:跨站點(diǎn)請(qǐng)求偽造。

描述

訪問控制強(qiáng)制實(shí)施策略,以便用戶不能在其預(yù)期權(quán)限之外執(zhí)行操作。故障通常會(huì)導(dǎo)致未經(jīng)授權(quán)的信息泄露、修改或破壞所有數(shù)據(jù),或在用戶限制之外執(zhí)行業(yè)務(wù)功能。常見的訪問控制漏洞包括:

  • 默認(rèn)情況下違反最小特權(quán)或拒絕原則,其中應(yīng)僅向特定功能、角色或用戶授予訪問權(quán)限,但任何人都可以使用。

  • 通過修改 URL(參數(shù)篡改或強(qiáng)制瀏覽)、內(nèi)部應(yīng)用程序狀態(tài)或 HTML 頁面,或者使用攻擊工具修改 API 請(qǐng)求來繞過訪問控制檢查。

  • 通過提供他人的唯一標(biāo)識(shí)符(不安全的直接對(duì)象引用)來允許查看或編輯他人的帳戶

  • 訪問缺少 POST、PUT 和 DELETE 訪問控制的 API。

  • 特權(quán)提升。在不登錄的情況下充當(dāng)用戶,或在以用戶身份登錄時(shí)充當(dāng)管理員。

  • 元數(shù)據(jù)操作,例如重播或篡改 JSON Web 令牌 (JWT) 訪問控制令牌,或者操縱 Cookie 或隱藏字段以提升權(quán)限或?yàn)E用 JWT 失效。

  • CORS 配置錯(cuò)誤允許從未經(jīng)授權(quán)/不受信任的源進(jìn)行 API 訪問。

  • 以未經(jīng)身份驗(yàn)證的用戶身份強(qiáng)制瀏覽經(jīng)過身份驗(yàn)證的頁面,或以標(biāo)準(zhǔn)用戶身份強(qiáng)制瀏覽特權(quán)頁面。

如何預(yù)防

訪問控制僅在受信任的服務(wù)器端代碼或無服務(wù)器 API 中有效,攻擊者無法修改訪問控制檢查或元數(shù)據(jù)。

  • 除公共資源外,默認(rèn)情況下應(yīng)拒絕。

  • 只需實(shí)施一次訪問控制機(jī)制,即可在整個(gè)應(yīng)用程序中重復(fù)使用它們,包括最大限度地減少跨域資源共享 (CORS) 的使用。

  • 模型訪問控制應(yīng)強(qiáng)制實(shí)施記錄所有權(quán),而不是接受用戶可以創(chuàng)建、讀取、更新或刪除任何記錄。

  • 域模型應(yīng)強(qiáng)制實(shí)施獨(dú)特的應(yīng)用程序業(yè)務(wù)限制要求。

  • 禁用 Web 服務(wù)器目錄列表,并確保文件元數(shù)據(jù)(例如 .git)和備份文件不存在于 Web 根目錄中。

  • 記錄訪問控制失敗,在適當(dāng)時(shí)提醒管理員(例如,重復(fù)失敗)。

  • 速率限制 API 和控制器訪問,以最大限度地減少自動(dòng)攻擊工具的危害。

  • 注銷后,有狀態(tài)會(huì)話標(biāo)識(shí)符應(yīng)在服務(wù)器上失效。無狀態(tài) JWT 令牌應(yīng)該是短暫的,以便將攻擊者的機(jī)會(huì)之窗降至最低。對(duì)于壽命較長(zhǎng)的 JWT,強(qiáng)烈建議遵循 OAuth 標(biāo)準(zhǔn)來撤銷訪問權(quán)限。

開發(fā)人員和 QA 人員應(yīng)包括功能訪問控制單元和集成測(cè)試。

攻擊場(chǎng)景示例

場(chǎng)景 #1:應(yīng)用程序在訪問帳戶信息的 SQL 調(diào)用中使用未經(jīng)驗(yàn)證的數(shù)據(jù):

pstmt.setString(1, request.getParameter("acct"));ResultSet results = pstmt.executeQuery( );

攻擊者只需修改瀏覽器的"acct"參數(shù)即可發(fā)送他們想要的任何帳號(hào)。如果未正確驗(yàn)證,攻擊者可以訪問任何用戶的帳戶。

https://example.com/app/accountInfo?acct=notmyacct

場(chǎng)景 #2:攻擊者只是強(qiáng)制瀏覽以 URL 為目標(biāo)。訪問管理頁面需要管理員權(quán)限。

https://example.com/app/getappInfohttps://example.com/app/admin_getappInfo

如果未經(jīng)身份驗(yàn)證的用戶可以訪問任一頁面,則這是一個(gè)缺陷。如果非管理員可以訪問管理頁面,則這是一個(gè)缺陷。

總結(jié)

以上是生活随笔為你收集整理的OWASP十大漏洞之一的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 国产一线天粉嫩馒头极品av | 欧美日韩系列 | 日韩精品视频久久 | 人人干干人人 | 中文在线а√在线8 | 日韩精品免费一区二区三区 | 被两个男人吃奶三p爽文 | 色综合久久av | youjizzxxx69| 国产成人手机视频 | 欧美日韩精品一区二区三区蜜桃 | 国产成人精品一二三区 | 男人天堂你懂的 | www日本视频 | 97人人在线视频 | 麻豆影视在线免费观看 | 国产精品成人99一区无码 | 一区二区高清视频 | 国产日韩欧美精品在线观看 | 美女一级黄 | 九九国产视频 | av尤物在线 | 亚洲熟妇无码一区二区三区 | 国产骚b| 妺妺窝人体色www聚色窝仙踪 | 男男h黄动漫啪啪无遮挡软件 | 美女扒开尿口来摸 | 日本不卡视频在线播放 | 亚洲一区91| 伊人黄色网 | 人妖被c到高潮欧美gay | 黄色三级免费网站 | 日韩欧美一级片 | 国产精品一区二区三区免费视频 | 国产免费的av | jizz一区二区三区 | 91免费精品视频 | av手机在线播放 | 美女视频在线观看免费 | 久久久久久国产精品三级玉女聊斋 | 日韩一区二区高清视频 | 日本激情一区二区 | 欧美一区二区三区免费看 | 色综合久久88色综合天天6 | 91网站在线观看视频 | 91天天爽| 午夜精品一二三区 | 国产卡一卡二在线 | 91丨九色丨海角社区 | xnxx国产 | 欧美性视频一区二区 | www.日韩在线观看 | 99久久久久久久 | 日韩精品电影网 | 红桃视频一区二区三区免费 | 涩涩网站在线看 | 日韩在线一二三 | 欧美午夜精品久久久久免费视 | 欧美青青草| 欧美影视一区二区三区 | 亚洲自拍偷拍网站 | 篠田优在线观看 | 亚洲日本欧美在线 | 成人在线观看网站 | 国产精品毛片一区二区在线看舒淇 | 欧美成人一区二区在线 | 一级特黄特色的免费大片视频 | 91女人18毛片水多国产 | 成年人av在线播放 | 精久久 | 免费观看成人在线视频 | 久久亚洲熟女cc98cm | 五月天精品在线 | 丁香花电影免费播放在线观看 | 一级做a爱 | 国产免费视频一区二区三区 | 欧美色综合天天久久综合精品 | 色哟哟在线免费观看 | 欧美日韩国产一区在线 | 欧美午夜一区 | 成人片黄网站色大片免费毛片 | aaa一级黄色片 | 国产成人黄色片 | 亚洲av综合一区 | 成人高清视频免费观看 | 伊人影视在线 | 亚洲日本欧美精品 | 日韩在线小视频 | 无码任你躁久久久久久久 | 日韩精品免费在线 | aaa午夜| 欧美亚洲中文精品字幕 | 成人3d动漫一区二区三区91 | 91国产大片 | 国产女女调教女同 | 国产精品mv | 日韩在线电影一区 | 久久激情网 | 成人免费视频一区二区 |