首页 > 其他分享 >6.6水平垂直越权

6.6水平垂直越权

时间:2024-06-06 19:56:12浏览次数:12  
标签:用户 垂直 6.6 cookie 数据包 id 越权


原理

前端安全:界面
判断用户等级后,代码界面部分进行可选显示;

后端安全:数据库;

判断思路:在访问数据包中有传输用户编号,用户组编号或类型编号时,尝试对值修改,就是测试越权的基本。

水平、垂直越权,未授权访问

水平:通过更换id之类的身份标识,账户a获取(修改、删除等)b账户数据;
垂直:低权限身材账户,发送高权限账户请求;
未授权:通过删除请求中认证消息重放请求,依旧可以访问或者完成请求;

pikaqu靶场实践


通过修改usename,即可达到水平越权其他用户信息,此处可使用fuzz字典进行人物名模糊测试;

模拟测试用户名思路

1.通过网站注册,用户显示重复判断;
2.访问其他个人空间获取用户信息;

垂直越权思路pikaqu靶场

抓取admin用户创建用户数据包cookie;


替换掉普通用户数据包中cookie值重发;

成功执行创建用户命令,新用户为shab

条件:获取管理员添加用户数据包

1.普通用户前端操作抓取数据包;
2.通过网站源码本地搭建自己模拟抓取
3.盲猜

墨者靶场身份认证失效漏洞实战


登录test用户抓包,发现可修改id后两位,利用burp自动化脚本爆破

或者使用字典将00-99导入字典;


结合马春生图片可查看代码id为,20128880316,即可查看该数据包的响应包;

getProfile({"card_id":"20128880316","user":"m233241","password":"71cc568f1ed55738788751222fb6d8d9","email":"hhh222@gmail.com","tel":"13922137899","login_ip":"110.21.43.66","name_uid":"520181197603155771"})  

解密密码得:9732343,即可实现登录;

burp插件autha安装,可简化越权监测命令;


使用方法:用登录成功的cookie,来验证批量的url,存在越权的会被成功筛选处理;

标签:用户,垂直,6.6,cookie,数据包,id,越权
From: https://www.cnblogs.com/lusang/p/18235915

相关文章

  • 2024.6.6
    2024.6.6【一天高考!!!“夏天周而复始、该相逢的人会再相逢”】Thursday五月初一<theme=oi-"DP">来学习一下DP的优化其实考试时我应该很难用到优化的P2569[SCOI2010]股票交易DP柿子比较好推,T,Maxp都比较小,作为f数组的两维还是挺合理的。那么设f[i][j]为第i天,有j张......
  • 6.6每日总结
    可视化第二版本代码留存<!DOCTYPEhtml><htmllang="zh-CN"><head><metacharset="UTF-8"><metahttp-equiv="X-UA-Compatible"content="IE=edge,chrome=1"><metaname="renderer&q......
  • Python---PyQT5水平垂直布局
    fromPyQt5importQtWidgetsfromPyQt5importQtCore,QtGuiimportsysimportcv2if__name__=='__main__':app=QtWidgets.QApplication(sys.argv)main_win=QtWidgets.QMainWindow()main_win.setWindowTitle("QLabel图像显示演示"......
  • OpenCloudOS Kernel SIG 月度动态:发布 OCK 6.6.30-4 版本,新增特性支持
    作为OpenCloudOS核心SIG之一,KernelSIG负责OpenCloudOS内核的路线规划、方案讨论、技术能力输出,为OpenCloudOS提供更加稳定、可靠的内核基座。一、整体进展1、发布OCK6.6.30-4版本,合入Intel、龙芯、Phytium、兆芯等特性支持;2、OpenCloudOSKernel文档内容更新,实......
  • Linux-叠瓦盘-垂直盘-CMR-SMR
    ......
  • css实现按钮文案垂直水平居中,按钮左侧图标相对文字固定距离展示
    需求css实现按钮文案垂直水平居中,按钮左侧图标相对文字固定距离展示,效果如图: 实现方案一:使用margin-right来实现按钮和左侧图标的间距<divclass="download-btn"><divclass="btn-content":class="{'left-icon':showLeftIcon}"><div......
  • CSS设置水平垂直居中
    在CSS中,有多种方法可以实现元素的水平垂直居中。以下是一些常见的方法:1.使用FlexboxFlexbox是CSS3引入的一个强大的布局模型,可以轻松地实现元素的水平垂直居中。css.container{display:flex;justify-content:center;/*水平居中*/align-items:cente......
  • Nexpose v6.6.252 for Linux & Windows - 漏洞扫描
    Nexposev6.6.252forLinux&Windows-漏洞扫描Rapid7VulnerabilityManagement,releaseMay15,2024请访问原文链接:https://sysin.org/blog/nexpose-6/,查看最新版。原创作品,转载请保留出处。作者主页:sysin.org您的本地漏洞扫描程序搜集通过实时覆盖整个网络,随......
  • 垂直关系转化思维导图
    前言使用方法:如果想得到更好的显示效果,可以点击全屏按钮,已经实现电脑端、手机端的适配,效果很好;电视端没有实现适配,Ipad端的适配没有测试;思维结构图全屏相关说明内容继续编辑完善中,源文件存放在draw.io上。......
  • 越权与未授权访问
    越权与未授权访问1.0越权与访问控制前置知识越权主要分为水平越权和垂直越权两种水平越权:实现同级别用户权限共享垂直越权向更高级别进行越权,将低权限跨越到高权限。比如由普通用户获得管理员权限访问控制中我们的利用手段有验证丢失:存在验证手段,但并没有实际去使用取......