網站滲透測試之session狀態獲取

      網友投稿 859 2022-05-30

      這一部分內容的重中之重是Session和cookie,客戶在安全使用app系統時,如何根據客戶的身份提供不同的功能和相關數據,每個人都有這樣的體驗。例如,訪問淘寶,不會把自己喜歡的商品加入別人的購物車,如何區分不同的客戶?打開任何網站,抓住包看,cookie的字段都存在。cookie伴隨著客戶的操作自動提交給服務器方面,想區分認證前和認證后來到客戶方面,用戶認證成功后可以在cookie上寫上標志,服務器在處理請求時判斷該標志即可。

      對于標志的設置,如果直接將客戶稱直接以明確或加密的方式放置在cookie中,如果加密方式被破解,則可能偽造客戶的身份,因此在cookie中直接插入客戶的身份信息是不可取的。對于客戶身份的設置,還有session機制,在用戶認證成功后,將客戶的個人信息和身份信息寫入session,在cookie中的表現只出現sessionID,服務器方面通過該sessionID在服務器上找到指定的數據,敏感的數據存在于服務器方面,sessionID的值是隨機字符串,攻擊者很難推測其他用戶的sessionID,從而偽造客戶的身份。當我們安全使用xss漏洞時,我們都喜歡獲得客戶的cookie。獲得cookie后,最重要的字段是sessionID。有了他,我們可以偽造他人的身份并獲得他人的數據。

      根據會話內容,可以完成以下操作:

      網站滲透測試之session狀態獲取

      作業1:通過搜索引擎,尋找可以注冊的幾個網站,burp抓住包分析注冊后的對話是如何實現的,是否用session保存用戶信息,token是否可以偽造,是否在cookie保留用戶信息等。作業2:基于以前的作業,開發的登錄認證頁面,認證成功后,對不同的賬戶設定不同的權限,分別用cookie和session來顯示客戶的身份,測試不同的顯示方式可能存在的安全風險。記錄測試過程和結果、相關代碼和設計構想形成報告,共享,共同探討。

      目前對于網站和APP安全漏洞上對于獲取SESSION和COOKIES的問題比較多,很多程序員對一些提交功能沒有做更多的過濾,導致被插入了惡意XSS代碼從而獲取到了后臺權限,如果大家想要更全面的檢測安全漏洞問題的話可以像國內的網站安全公司尋求人工滲透測試服務的幫助。

      網站 通用安全

      版權聲明:本文內容由網絡用戶投稿,版權歸原作者所有,本站不擁有其著作權,亦不承擔相應法律責任。如果您發現本站中有涉嫌抄襲或描述失實的內容,請聯系我們jiasou666@gmail.com 處理,核實后本網站將在24小時內刪除侵權內容。

      上一篇:移動App兼容性測試用例怎么設計
      下一篇:戰略升級!眾簽科技入選普華永道中國第二期加速營
      相關文章
      亚洲人成亚洲精品| 亚洲男人的天堂在线va拉文| 亚洲色精品88色婷婷七月丁香| 337P日本欧洲亚洲大胆艺术图| 亚洲精品欧洲精品| 久久久久亚洲精品成人网小说| 国产亚洲精品福利在线无卡一| 国产精品亚洲αv天堂无码| 亚洲成a人片在线播放| 日日摸日日碰夜夜爽亚洲| 欧洲亚洲国产精华液| 亚洲精品人成网线在线播放va| 亚洲午夜福利在线视频| 亚洲七久久之综合七久久| 亚洲乱码中文字幕在线| 亚洲AV无码一区二区大桥未久| 精品久久久久亚洲| 亚洲成A∨人片天堂网无码| 亚洲女人被黑人巨大进入| 亚洲AV永久无码精品一区二区国产 | 亚洲人成综合网站7777香蕉| 亚洲ts人妖网站| 亚洲综合欧美色五月俺也去| 亚洲AV一区二区三区四区| 国产亚洲精品国产福利在线观看| 另类小说亚洲色图| 精品国产亚洲男女在线线电影| 国产亚洲精久久久久久无码77777| 亚洲一区精品无码| 亚洲第一精品在线视频| 亚洲视频一区在线| 2020亚洲男人天堂精品| 亚洲av中文无码字幕色不卡| 深夜国产福利99亚洲视频| 亚洲午夜日韩高清一区| 亚洲国产精华液网站w| 亚洲一区二区中文| 涩涩色中文综合亚洲| 国产精品亚洲AV三区| 国产偷国产偷亚洲高清日韩| 亚洲国产成人高清在线观看 |