




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、使用打嗝要测试不安全的直接对象引用当开发人员暴露到内部实现对象的引用,如文件,目录,数据库记录或密钥,作为URL或表单参数时,会发生直接对象引用。攻击者可以操纵直接对象引用来访问其他对象未经授权,除非访问控制检查到位。在我们的例子应用程序的认证/授权功能并不能阻止一个用户通过修改识别数据的键值获得访问到其他用户的数据或记录。在这个例子中,我们将演示如何使用打嗝入侵者和Repeater检查不安全的直接对象引用漏洞。本教程使用从“旋风”培训工具的练习。的“旋风”的版本中,我们使用的是从OWASP的残破的Web应用程序项目取。了解如何下载,安装和使用这个项目。首先,确保打嗝正确使用你的浏览器配置。随
2、着拦截在关闭代理 “拦截”选项卡中,请您在浏览器正在测试的Web应用程序。 访问你要攻击Web应用程序的页面。在这个例子中登录到“旋风”使用提供主页上的登录信息。然后点击“我的银行账户”链接从“帐户”下拉菜单。 返回打嗝。在代理 “拦截”选项卡上,确保“截取的是”。在浏览器中重新加载页面。该请求将通过打嗝被捕获。 查看在请求代理 “拦截”选项卡。右键单击该原始请求,弹出上下文菜单。点击“发送给入侵者 ”。注意:您还可以通过上下文菜单将请求发送到入侵者的任何位置,HTTP请求中显示,如网站地图或代理的历史。
3、0;转到“ 入侵者 ”选项卡,然后在“ 位置 ”选项卡。使用“清除”功能删除预设的载荷位置.突出显示是指对象的URL的部分。在这种情况下,在URL中的用户数量。使用上的要求编辑器右边的“添加”按钮,添加选定的有效负载的位置。 接下来,进入“有效载荷”选项卡。在这里,你可以选择一个有效载荷类型,以适应您所用的攻击。“从”有效载荷集“选项”的数字:在这种情况下,选择“有效载荷类型”。下方的“有效载荷选项”,您可以选择的数量范围和增量。在这个例子中,我们使用的是增量为1的数字1-1000。一旦你量身打造你的攻击,点击“开始攻击”按钮。
4、160; 在“ 入侵者攻击”窗口中,您可以通过各种手段攻击的结果进行排序。在这个例子中,我们可以使用“状态”和/或“长度”。结果很清楚地洒落并为我们提供手段作进一步调查。 要执行的有趣的结果,可以进一步的调查: 发送项目到Repeater工具,通过上下文菜单。 复制URL,通过上下文菜单,并将其粘贴到浏览器中。 探索在攻击窗口的请求和响应。在这个例子中,我们能够检查在“入侵者攻击”窗口中请求和响应。请求1-100(除了4个原始用户ID)枚举Web应用程序中其他帐户的用户名。 此外,还可以使用“ grep的-提取 ”功能将用户名添加到结果表。转到攻击窗口中的“选项”选项卡。然后找到“ grep的-提取 ”选项,然后单击“添加”按钮。 在这里,您可以定义从HTTP响应中提取的项目的位置。 与配置上的grep提取,结果表将与所定义的物品进行填充,在本实施例的其他帐户持有人的用户名。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- DB31/T 1237-2020空压机系统运行能效评估技术规范
- DB31/T 1205-2020医务社会工作基本服务规范
- DB31/T 1092-2018装配式建筑混凝土预制构件单位产品能源消耗技术要求
- DB31/T 1061-2017室内装饰装修材料挥发性有机污染物散发率测试及评价方法
- DB31/T 1043-2017暴雨强度公式与设计雨型标准
- DB31/T 1023-2016老年宜居社区建设细则
- DB31/ 738-2020集成电路封装单位产品能源消耗限额
- 轮胎行业可持续发展战略考核试卷
- 南阳市桐柏县2025年八年级《语文》上学期期末试题与参考答案
- 计算机二级Web考试重点难点试题及答案
- 2025年中国航天日知识竞赛考试题库300题(含答案)
- 预防航空人为差错
- 通信行业防洪防汛安全知识
- 平安iq测试题及答案184
- HSE管理体系管理手册
- 2023版煤矿安全管理人员考试题库及解析
- 2025年标准育儿嫂合同样本
- 互联网金融(同济大学)知到智慧树章节测试课后答案2024年秋同济大学
- 2025年江苏盐城市燕舞集团有限公司招聘笔试参考题库含答案解析
- 整体施工劳务服务方案
- 黄金管理制度
评论
0/150
提交评论