实战案例(2):OWASP Top 10 2021 失效的访问控制 1-10

目录

  1. 案例一:越权重置密码

  2. 案例二:越权查看收货地址

  3. 案例三:越权查看公积金明细

  4. 案例四:越权查看个人简历

  5. 案例五:未授权注册帐号

  6. 案例六:未授权访问后台地址

  7. 案例七:未授权导出帐号密码

  8. 案例八:未授权下载帐号密码

  9. 案例九:未授权访问Redis服务

  10. 案例十:匿名访问FTP服务+Web后门上传

  11. 案例下载

案例一:越权重置密码

翼龙贷漏洞礼包(敏感信息泄露和密码重置漏洞) https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2015-0124387

安全风险【已修复】:

  1. 翼龙贷的找回密码(http://**.**.**.**/page/findpwdEmail.jsp?email=**@**.com)有两个步骤:1、邮箱验证码验证身份;2、重置登录密码。

  2. 攻击也是两个步骤:1、使用自己的邮箱验证码进行身份验证;2、重置登录密码时进行抓包,将自己的邮箱改为受害者的邮箱,从而重置受害者的密码。

  3. 实际攻击会更复杂些:1、第二步重置受害者密码时,参数除了受害者邮箱还需要受害者帐号id,好在受害者帐号id可在第一步验证身份时拿到;2、第二步重置受害者密码时,在抓包将自己的邮箱改为受害者的邮箱前,需要先对受害者的邮箱执行第一步的发送邮箱验证码操作,才能成功对受害者密码进行重置。

安全建议:

  1. 需要重置密码的帐号,应该是完成身份验证的帐号,不应受到用户可控可篡改的其他参数影响。

案例二:越权查看收货地址

聚美优品任意用户收货地址查看(包含用户名、联系电话、详细地址) https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2014-083201

安全风险【已修复】:

  1. 在聚美优品网购,下单后进入支付页面(http://**.**.**.**/i/MobileWap/pay/?batch_trade_number=**&gateway_name=&gateway=AlipayMobileWap&address_id=48218711&logistic_preference=&prefer_delivery_day=)进行信息确认与点击付款,需要确认的信息包括收货地址(姓名、电话、详细住址)等。

  2. 该支付页面的参数address_id可进行遍历,从而获取聚美优品中所有用户的收货地址信息。

安全建议:

  1. 基于用户cookie查看信息,而不是基于用户可控可篡改的URL参数。

案例三:越权查看公积金明细

武汉住房个人公积金随意查明细 https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2013-020375

安全风险【已修复】:

  1. 武汉住房公积金页面(http://**.**.**.**/4.asp)的请求参数(bank=XX&wd=XXXX&dwzh=XXXXXXX&xgrzh=XXXXXXXXX&jgrzh=&grzh=XXXXXXXXX&name=XXXXXXXXXXXXXXXXXX&Submit=XXXXXXXXXXXXXXXXXX)中,修改xgrzh参数可以查看其他人的公积金缴存明细。

安全建议:

  1. 基于用户cookie查看信息,而不是基于用户可控可篡改的URL参数。

案例四:越权查看个人简历

中国鞋业人才网45w简历泄露 https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2015-0146823

安全风险【已修复】:

  1. 中国鞋业人才网存在未授权访问漏洞(http://**.**.**.**/manage/talent/cn/infoView.action?talent.id=543095),id取值范围从100000开始,遍历id即可下载所有简历,包含个人详细信息,例如:姓名、电话、出生年月、家庭住址。

安全建议:

  1. 基于用户cookie查看信息,而不是基于用户可控可篡改的URL参数。

案例五:未授权注册帐号

金银岛某站配置不当可泄露内部信息 https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2015-0126637

安全风险【已修复】:

  1. 金银岛的JIRA(http://**.**.**.**:8888/)可以注册帐号,登录后可查看项目进展与分工情况。

安全建议:

  1. 企业内部系统禁止注册帐号,应由管理员创建帐号,或与公司的4A、SSO、域控等帐号管理平台进行对接。

案例六:未授权访问后台地址

凡诺企业网站管理系统后台绕过 https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2013-043237

安全风险【已修复】:

  1. 凡诺企业网站管理系统后台(http://**.**.**.**/admin/main/site_info.asp)无需授权即可访问。

安全建议:

  1. 所有后台地址都应在校验cookie等身份凭据后才能访问。

案例七:未授权导出帐号密码

江南科友堡垒机直接获取主机账密/IP/暴漏物理路径 https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2015-0135704

安全风险【已修复】:

  1. 访问江南科友堡垒机地址(http://**.**.**.**/excel/sso_user_export.php)即可导出堡垒机的明文帐号密码清单(user.xls),而这些账密在数据库中是sha1加密存储的。

安全建议:

  1. 所有后台地址都应在校验cookie等身份凭据后才能访问。

案例八:未授权下载帐号密码

博华网龙防火墙系列产品XML数据库文件未授权访问(可登录设备) https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2016-0207791

安全风险【已修复】:

  1. 博华网龙防火墙存在未授权访问漏洞(http://**.**.**.**/xml/users.xml),可下载防火墙的明文帐号密码清单(users.xml),可登录防火墙。

安全建议:

  1. 所有后台地址都应在校验cookie等身份凭据后才能访问。

案例九:未授权访问Redis服务

263通信某服务未授权访问导致Shell直入大内网(影响数百主机安全) https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2016-0210705

安全风险【已修复】:

  1. 263公司的Redis服务(redis://**.**.**.**:6381)开放到互联网且存在未授权访问漏洞,可写入计划任务反弹shell获得服务器控制权限,使用nmap工具探测该服务器(192.168.167.60)C段发现35台服务器。

安全建议:

  1. 建议设置仅本机访问redis服务,在/etc/redis.conf中配置:bind 127.0.0.1;

  2. 建议在操作系统中用iptables设置访问白名单,使用命令:iptables -A INPUT -s **.**.**.** -p tcp --dport 6379 -j ACCEPT;

  3. 建议设置密码认证,在/etc/redis.conf中配置:requirepass ****************;

案例十:匿名访问FTP服务+Web后门上传

中兴能源光伏电站远程监控系统轻松拿下远程登陆 https://wy.zone.ci/bug_detail.php?wybug_id=wooyun-2016-0169983

安全风险【已修复】:

  1. 中兴能源光伏电站的远程监控系统开放FTP服务(21端口)和Web服务(8222端口)。FTP服务允许匿名访问,可上传木马(**.**.**.**/a.aspx)到Web目录下,通过Web服务(**.**.**.**:8222/a.aspx)进行访问,从而拿下服务器控制权限。

安全建议:

  1. 禁止FTP匿名访问;

  2. 禁止将运维用途的FTP服务开放到互联网。

案例下载

直接放链接如果失效了将无法更新,大家可在公众号后台发送 20240630 获取本文引用案例的PDF文件下载链接。

  • 10
    点赞
  • 14
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
1. 智慧社区背景与挑战 随着城市化的快速发展,社区面临健康、安全、邻里关系和服务质量等多方面的挑战。华为技术有限公司提出智慧社区解决方案,旨在通过先进的数字化技术应对这些问题,提升城市社区的生活质量。 2. 技术推动智慧社区发展 技术进步,特别是数字化、无线化、移动化和物联化,为城市社区的智慧化提供了可能。这些技术的应用不仅提高了社区的运行效率,也增强了居民的便利性和安全性。 3. 智慧社区的核心价值 智慧社区承载了智慧城市的核心价值,通过全面信息化处理,实现对城市各个方面的数字网络化管理、服务与决策功能,从而提升社会服务效率,整合社会服务资源。 4. 多层次、全方位的智慧社区服务 智慧社区通过构建和谐、温情、平安和健康四大社区模块,满足社区居民的多层次需求。这些服务模块包括社区医疗、安全监控、情感沟通和健康监测等。 5. 智慧社区技术框架 智慧社区技术框架强调统一平台的建设,设立数据中心,构建基础网络,并通过分层建设,实现平台能力及应用的可持续成长和扩展。 6. 感知统一平台与服务方案 感知统一平台是智慧社区的关键组成部分,通过统一的RFID身份识别和信息管理,实现社区服务的智能化和便捷化。同时,提供社区内外监控、紧急救助服务和便民服务等。 7. 健康社区的构建 健康社区模块专注于为居民提供健康管理服务,通过整合医疗资源和居民接入,实现远程医疗、慢性病管理和紧急救助等功能,推动医疗模式从治疗向预防转变。 8. 平安社区的安全保障 平安社区通过闭路电视监控、防盗报警和紧急求助等技术,保障社区居民的人身和财产安全,实现社区环境的实时监控和智能分析。 9. 温情社区的情感沟通 温情社区着重于建立社区居民间的情感联系,通过组织社区活动、一键呼叫服务和互帮互助平台,增强邻里间的交流和互助。 10. 和谐社区的资源整合 和谐社区作为社会资源的整合协调者,通过统一接入和身份识别,实现社区信息和服务的便捷获取,提升居民生活质量,促进社区和谐。
### 回答1: OWASP Top 10是一个网络应用程序安全风险的指南,旨在为企业和开发人员提供有关应用程序安全风险的信息和解决方案。2021年版的OWASP Top 10依然是众所瞩目的,各个安全顾问、企业都在紧密关注。 OWASP Top 10建立在全球数据和研究的基础上,是一个广泛接受的安全风险指南。它覆盖了Web应用程序最常见的安全风险,并提供了一些解决方案和建议,帮助企业和开发人员更好地保护其Web应用程序。 2021年版的OWASP Top 10重点关注了API安全和云安全,并将这些风险列为主要问题。API是Web应用程序中最流行的集成方式之一,因此攻击者经常利用它们来入侵和偷取数据。这使得API的安全成为防御攻击的重点。 至于云安全,它是一个与日俱增的问题,因为越来越多的企业和组织正在选择将其应用程序部署在云上。这意味着攻击者可以轻松地在云中找到目标,并进行各种攻击。 总的来说,下载OWASP Top 10最新中文版v1.0.pdf可以让企业和开发人员更好地了解现今最常见的Web应用程序安全风险,并了解防御这些风险的方法。这个指南将是值得细心研究的资源,以确保应用程序的安全。 ### 回答2: OWASP是全球最知名的网络安全组织之一,旨在提高软件安全性并推进网络安全教育和培训。OWASP Top 10OWASP的核心项目之一,着重于列举当前网络应用程序中最常见的十种安全风险,以提高开发人员、安全测试人员和安全专家的安全意识。最新的OWASP Top 10列表是2021年版,这个版本于2021年6月发布。相比于之前的版本,这一版本增加了新风险,并对已有的风险进行了修改和调整。 在OWASP Top 10 2021中文版v1.0中,含有整个OWASP Top 10列表的中文翻译和详细解释,同时还有相关的漏洞描述、常见漏洞案例分析、攻击和防御建议等详细内容。这使得中文读者能够更好地理解此清单并快速找到有用的信息,进一步加强对网络安全的保护和预防工作。 总的来说,OWASP Top 10 2021中文版v1.0是网络安全领域必不可少的重要资料之一,对于开发人员、应用程序测试人员、网络安全专家来说都十分有用。此版本的推出充分展示了OWASP对网络安全的不断关注和持续改进的精神,同时也提醒我们在应用程序开发中更加重视安全性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值