




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、系统业务逻辑的安全漏洞概述技术创新,变革未来业务多样化发展有“利益”的地方就有“黑客”有“利益”的地方就有伤害(hei)害(ke)也许各位已经对以下漏洞“司空见惯”应用漏洞Webview远程代码执行AES/DES弱加密Webview明文存储密码SharedPrefs任意读写密钥硬编码风险注入攻击CSRFWebView不校验证书随机数生成函数使用错误中间人攻击从黑客攻击角度分析未来攻击的主战场平衡攻击成本设计缺陷漏洞利用盗窃资产 窃取敏感信息黑客为什么要平衡攻击成本为何”业务逻辑漏洞”成为黑客的主战场资深程序员也在劫难逃安全开发人员的天敌迄今为止“它”没有天敌逃逸各种防护.黑无止境的根源内 部
2、监 管 不 严 格第三方缺陷开 发 水 平 不 一业务发展迅速业务场景中分析业务逻辑“漏洞”购物及修改订单支付交易登录注册活动 抢购红包体验金第三方业务交互修改个人信息领优惠券业务场景衍生的”业务逻辑漏洞”像外行一样思考, 像专家一样实践黑客比我们更了解我们的“业务逻辑”业务系统用户数据库中间件 前置机Web(http/https协议)HTML5广告和应用网站和其他应用系统微信 公众帐号手机APP业务场景之密码重置提交用户名验证用户名存在,执行St2遍历账户篡改响应包内容提交短信验证码请求发送验证码后,执行St3篡改接收短信手机号截获短信验证码St1St2提交 短信验证码验证短信验证码,执行S
3、t4暴力破解验证码篡改响应内容St3提交新密码密码重置成功St4暴力破解验证码篡改响应内容0 x00 (注册)任意用户注册0 x00 (注册)遍历用户0 x00 (登录)撞库0 x00 (登录)手势密码解锁.修改配置文件重置手势密码控制类中某变量调用成功回调方法修校改验配密置码文方件法剩暴余露尝试次数users_config1.xml00 x00(登录) 身份认证三“部”曲Cookie之殇0 x00(登录) 身份认证三“部”曲Token之殇点击业务场景:原手机号不在使用输入别人(攻击目标)的手机号随便输入密码,反馈错误应答包含:token记下token返回正常登录页面
4、输入可以接收短信的手机号0 x00 (登录) 身份认证三“部”曲Token之殇修改应答包中的token为之前获得的token值,并修改userphone为要攻击的手机号便输入密码修改返回包,将rspcode值改为000(注:我们观察到正常登录的rspcode为000)0 x00 (登录) 身份认证三“部”曲Oauth Code之殇业务分析输入合法视频地址点击“确定”并劫持返回包,更改图片缩略图地址0 x00 (登录) 身份认证三“部”曲Oauth Code之殇更改为精心构造的恶意缩略图不幸之人中招0 x00 (找回密码) 任意用户密码重置0 x00 (找回密码)客户端验证码神秘的短信黑客探囊取物0 x01 (交易)任意申贷信用额度劫持Post数据包,修改loanAmt=9900000000000成功任意申贷信用额度0 x02 (支付)支付密码绕过无需密码,只要有(被攻击者的)手机号,就可以登陆验证过手机验证码后,需要输入支付密码,可以直接通过修改应答绕过支付验证修改应答包的rspCode为0000 x03 任意支付密码修改任意邮箱绑定用户中心认证中心更改邮箱新邮箱发送激活邮任意
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2030年中国电容式传感器场行业运行现状及发展前景分析报告
- 衡阳幼儿师范高等专科学校《地理多媒体课件制作》2023-2024学年第二学期期末试卷
- 浙江树人学院《ERP软件原理与应用》2023-2024学年第二学期期末试卷
- 2025年四川省建筑安全员《C证》考试题库
- 陕西理工大学《数字化会计》2023-2024学年第二学期期末试卷
- 长江大学文理学院《报关实务》2023-2024学年第二学期期末试卷
- 福建船政交通职业学院《网络规划与优化实验》2023-2024学年第二学期期末试卷
- 2025届吉林省长春市高三上学期质量监测(一)历史试卷
- 湘潭大学《生命科学基础》2023-2024学年第二学期期末试卷
- 重庆师范大学《医学影像诊断学上》2023-2024学年第二学期期末试卷
- 2024年企业规章制度修订方案
- 聚焦任务的学习设计作业改革新视角
- 血管活性药物静脉输注护理方法(中华护理学会团体标准T CNAS 22-2021)
- 史上最完善IPD培训资料华为IPD培训资料
- 2024高二语文期末试卷(选必上、中)及详细答案
- 《选材专项训练》课件
- 附着式升降脚手架安装平台和架体检查验收表
- 小儿麻疹的护理查房
- DL-T 2574-2022 混流式水轮机维护检修规程
- 《钢铁是怎样炼成的》读书分享课件
- GB/T 19830-2023石油天然气工业油气井套管或油管用钢管
评论
0/150
提交评论