《网络空间安全实验教程》课件第3章_第1页
《网络空间安全实验教程》课件第3章_第2页
《网络空间安全实验教程》课件第3章_第3页
《网络空间安全实验教程》课件第3章_第4页
《网络空间安全实验教程》课件第3章_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

机械工业出版社《网络空间安全实验教程》第3章

认证与授权攻击实训要点认证授权1认证与授权认证(Authentication):是指验证你是谁,一般需要用到用户名和密码进行身份验证。授权(Authorization):是指你可以做什么,而且这个发生在验证通过后,能够做什么操作。比如对一些文档的访问权限、更改权限、删除权限,需要授权。1常见授权类型自主访问控制DAC(DiscretionaryAccessControl)基于角色的访问控制RBAC(Role-BasedAccessControl)基于规则的访问控制Rule-Based(Rule-BasedAccessControl)数字版权管理DRM(DigitalRightsManagement)基于时间的授权TBA(TimeBasedAuthorization)实验Zero网站能获得管理员身份缺陷标题:网站/在地址栏加admin可

进入管理员页面测试平台与浏览器:Windows10+IE11或Chrome45.0浏览器测试步骤:打开网站:/。在地址栏后追加admin,回车。期望结果:浏览器提示无法找到网页,或者出现管理员登录页面。

实际结果:跳转到管理员页面,点击Users链接能看到系统中所有用户名与密码实验Zero网站能获得管理员身份实验Zero网站能获得管理员身份实验CTFPostbook用户A能修改用户B数据缺陷标题:CTFPostBook网站>用户A登录后,可以修改其他用户的数据测试平台与浏览器:Windows10+IE11或Chrome浏览器测试步骤:打开国外安全夺旗比赛网站主页:/ctf,如果已有账户直接登录,没有账户请注册一个账户并登录。登录成功后,请进入到Postbook网站项目/ctf/launch/7。点击signup链接注册两个账户,比如:admin/admin,abcd/bacd。用admin/admin登录,然后创建2个帖子,再用abcd/abcd登录创建2个帖子。观察abcd用户修改帖子的链接:XXX/index.php?page=edit.php&id=5。篡改上一步URL中的id为1,2等,以abcd身份修改admin或其他用户的帖子。期望结果:因身份权限不对,拒绝访问。实际结果:用户abcd能不经其他用户许可,任意修改其他用户的数据,成功捕获Flag。实验CTFPostbook用户A能修改用户B数据实验CTFPostbook用户A能修改用户B数据实验CTFPostbook用户A能用他人身份创建数据缺陷标题:CTFPostBook网站>用户A登录后,可以用他人身份创建数据测试平台与浏览器:Windows10+IE11或Chrome浏览器测试步骤:打开国外安全夺旗比赛网站主页:/ctf,如果已有账户直接登录,没有账户请注册一个账户并登录。登录成功后,请进入到Postbook网站项目/ctf/launch/7。点击signup链接注册两个账户,比如:admin/admin,abcd/bacd,如果已有账户请忽略此步。用abcd/abcd登录,点击链接:”WriteanewPost”,在这个页面右击鼠标,选择“检查(Inspect)”。观察右端源代码,发现Title(title)字段是必填项required,Post(body)字段也是必填项required,当前的帖子是登录用户user_id为3。篡改上一步中的源代码,将Title后面的required删除,将Post后的required删除,将user_id改为1。期望结果:因必填字段未填,并且因身份权限不对,拒绝访问。实际结果:用户abcd能绕过客户端必填字段检查,同时以系统第一个

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论