一.越权测试介绍:
1.无登录越权:即无登录但有URL地址,能访问到系统数据
2.纵向越权:有登录无菜单权限,能访问到页面上访问不到的高权限用户能访问的数据
3.横向越权:A用户登录可以访问B用户的数据,有B用户的URL,A可以直接看到B用户的数据
4.token失效越权:用失效的token信息去请求接口,能访问到系统里的数据
二.社区版下载地址:
https://portswigger.net/burp/communitydownload
三.BurpSuite常用菜单介绍
Proxy(代理)、Spider(爬虫)、Intruder(暴力破解)、Scanner(安全扫描,是付费功能,可以用appscan工具代替,越权测试不涉及)、Repeater(重新请求)、Extender(扩展插件)
四.BurpSuite工具的使用
1. 选择默认配置