网站首页 > 博客文章 正文
学网络,就在IE-LAB
国内高端网络工程师培养基地
从今天开始网工知识角-安全专栏将更新以最新owasp提供的top10为核心的安全类科普,喜欢的小伙伴点个关注持续更新。
话不多说,今天要介绍的是A1权限控制失效。
在更新前A1的位置曾属于注入攻击,就是大家都熟悉的SQL注入等,但随着安全技术的发展,有安全意识的厂商都会对代码进行实体化,避免此类漏洞出现,并且更新后的top10也对其在更广的意义上进行了覆盖,并命名为权限控制失效(Broken Access Control)。
与之前大不相同,权限控制失效更像是我们所说的越权,攻击者会通过各种手段去提升自己的权限。越过访问控制后冒充管理员或其他用户,并对目标计算机系统进行增删改查等操作。这一操作过程分为垂直越权和水平越权,垂直越权是指攻击者将普通用户的权限提升至管理员用户权限对系统进行越权操作;而水平越权是指攻击者在拥有用户A权限的情况下,水平获取到用户B的权限进行越权操作。
常见的权限控制失效漏洞利用方法有以下几种:
1、违反最小权限原则,将本应仅负于特定功能角色或用户的访问权限变为任何人都可以使用
2、通过修改URL、应用程序状态、HTML页面或使用自定义API攻击工具来绕过存取控制的检查
3、通过直接引用其唯一标识符,查看或编辑其他人的账户
4、网站缺少在访问API时的post、put、delete的控制
5、提权,在未登录的情况下充当用户,或以用户身份登录时充当管理员
6、CORS的错误配置导致允许从不信任的来源访问API
7、未经身份验证的用户浏览身份验证的页面或以标准用户身份浏览特权页面
8、元数据操作,例如重放或篡改json web token(JWT)访问控制令牌,或滥用JWT、cokkie、隐藏字段实现提权
常见的防御手段有以下几种:
1、除了公共资源外默认拒绝
2、最大限度减少跨域资源共享的使用,且实施访问控制并要在应用程序中多次使用
3、访问控制模块应强制记录所有权
4、域模块应该强制执行应用程序业务限制需求
5、禁用web服务器目录,并且不要将元数据和备份文件存于web根目录
6、记录失败的访问控制,并向管理员提示告警
7、限制API访问速率,尽可能减少自动化攻击工具的危害
8、有状态会话标识符应在注销后失效,无状态的JWT应短暂使用,尽可能减少攻击窗口,对于长时JWT,建议遵循OAuth标准撤销其权限
ps:对网络安全认证感兴趣的同学,可以联系老师了解学习及考证详情。
- 上一篇: 互联网小产品开发之(4)基于JWT的登录认证设计
- 下一篇: 苹果手机出现新严重漏洞:账户被接管
猜你喜欢
- 2024-10-11 苹果手机出现新严重漏洞:账户被接管
- 2024-10-11 互联网小产品开发之(4)基于JWT的登录认证设计
- 2024-10-11 苹果在macOS,iOS中散布零日漏洞(如何在普通pc上安装macos苹果操作系统)
- 2024-10-11 「热点」微软自动化服务被爆高危的账户越权访问漏洞
- 2024-10-11 黑客发现苹果安全漏洞;苹果支付10万美元赏金
- 2024-10-11 垂直越权漏洞与代码分析(垂直越权漏洞修复方案)
- 2024-10-11 Apple登录功能存在安全漏洞,允许未经授权的黑客访问用户信息
- 2024-10-11 在Web应用中,别再把JWT当做session使用
- 2024-10-11 Java 15以上版本爆加密漏洞:CVE-2022-21449
- 2024-10-11 专业洞察:GitHub漏洞允许第三方应用程序获取升级权限
你 发表评论:
欢迎- 367℃用AI Agent治理微服务的复杂性问题|QCon
- 358℃初次使用IntelliJ IDEA新建Maven项目
- 356℃手把手教程「JavaWeb」优雅的SpringMvc+Mybatis整合之路
- 351℃Maven技术方案最全手册(mavena)
- 348℃安利Touch Bar 专属应用,让闲置的Touch Bar活跃起来!
- 346℃InfoQ 2024 年趋势报告:架构篇(infoq+2024+年趋势报告:架构篇分析)
- 345℃IntelliJ IDEA 2018版本和2022版本创建 Maven 项目对比
- 342℃从头搭建 IntelliJ IDEA 环境(intellij idea建包)
- 最近发表
- 标签列表
-
- powershellfor (55)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)