首页 > 其他分享 >安全测试之重置和水平越权

安全测试之重置和水平越权

时间:2022-12-08 22:14:00浏览次数:43  
标签:权限 账号 重置 用户 访问 测试 普通用户 越权

水平越权

  水平越权指的是攻击者尝试访问与他拥有相同权限的用户的资源,怎么理解呢?比如某系统中有个人资料这个功能,A账号和B账号都可以访问这个功能,但是A账号的个人信息和B账号的个人信息不同,可以理解为A账号和B账号个人资料这个功能上具备水平权限的划分。此时, A账号通过攻击手段访问了B账号的个人资料,这就是水平越权漏洞。

  常见案例,观察接口中的URL是否带有敏感信息的参数,如用户ID等,在A组织的地址中输入B组织的ID进行访问。

垂直越权

  垂直越权是不同级别之间或不同角色之间的越权,垂直越权还可以分为向上越权和向下越权。向上越权指的是一个低级别用户尝试访问高级别用户的资源,比如说某个系统分为普通用户和管理员用户,管理员有系统管理功能,而普通用户没有,那我们就可以理解成管理功能具备垂直权限划分,如果普通用户能利用某种攻击手段访问到管理功能,那我们就称之为向上越权(就是以下犯上)。向下越权是一个高级别用户访问低级别用户信息(那这也是不行的,我们每个人都要有私生活和小秘密)。

  常见案例,使用普通用户登录后,不赋予一些权限,改变URL的地址强制跳转的未被赋予权限的页面进行操作。

标签:权限,账号,重置,用户,访问,测试,普通用户,越权
From: https://www.cnblogs.com/wangyongwei/p/16967520.html

相关文章

  • 第五次测试 7段数码管绘制
    7段数码管绘制    请画出,系统时间。具体包括:年,月,日,小时,分,秒代码如下:#coding:utf-8#绘制七段数码管,显示当前时间importtimeimportturtleastt#绘制......
  • itop3568开发板Buildroot系统功能测试-系统启动
    烧写buildroot系统镜像,buildroot系统镜像在网盘资料“iTOP-3568开发板\01_【iTOP-RK3568开发板】基础资料\06_iTOP-RK3568开发板​​Linux​​......
  • mac下golang测试https
    1.自定义域名sudovi/etc/hosts增加自定义域名zhengzhihua.mac  保存退出   测试域名  2.生成证书脚本......
  • 白盒测试
     作者:一个人的天空 一般软件开发人员和测试人员对白盒测试和黑盒测试的感念都有一定的认识,但认为是编代码所做的测试是白盒测试,黑盒测试不用编写代码,这其实是一种误解。......
  • 软件测试有哪些常用的测试方法?
    软件测试是软件开发过程中重要组成部分,是用来确认一个程序的质量或者性能是否符合开发之前提出的一些要求。软件测试的目的有两方面,一方面是确认软件的质量,另一方面是......
  • 自动化测试高手课-学习笔记
    课程链接github链接Job框架1自动化测试我对自动化测试架构师的定义是,不仅仅是写代码让自动化测试跑起来,而且能够超脱于工具框架的层面,对测试需求和自动化ROI一起抽......
  • JAVA构造性能测试数据
    一、idea配置pom.xml文件1.打开idea编辑器,新建一个Maven项目,File-->New-->Project-->Maven,选择Maven,点击next。2.在Name编辑框中输入项目的名称,这里是dataProject,点......
  • 测试随笔
    博客园星耀寂夜https://www.cnblogs.com/montaro/我是用的这个https://github.com/esofar/cnblogs-theme-silenceDennis&&BNDonghttps://www.cnblogs.com/dennisdo......
  • 性能测试混合业务场景按比例设计
    已知从生产环境中统计出的接口比例如下所示:接口接口比例接口140%接口220%接口330%接口410%场景一:以上接口无上下依赖关系,设计出容量场景接口1......
  • 容量测试解决了什么问题?
    前面几篇性能测试知识科普系列的文章,介绍了性能测试中的核心术语和指标、常用测试策略、压测工具选型、性能需求分析、测试能力分层、新手学习路径以及监控分析工具相关的......