越权漏洞

越权访问,即Broken Access Control,是Web应用的安全隐患之一,被OWASP列为十大风险之二。当应用的权限检查不足时,攻击者可能通过低权限账户访问其他用户或更高权限的数据。本文介绍了越权漏洞的类型——水平越权和垂直越权,以及如何通过抓包和修改参数来检测漏洞。预防措施包括前后端双重验证、操作前验证用户权限和保护用户认证信息。
摘要由CSDN通过智能技术生成

越权访问(Broken Access Control,简称BAC)是Web应用程序中一种常见的漏洞,由于其存在范围广、危害大,被OWASP列为Web应用十大安全隐患的第二名。

该漏洞是指应用在检查授权时存在纰漏,使得攻击者在获得低权限用户账户后,利用一些方式绕过权限检查,访问或者操作其他用户或者更高权限。越权漏洞的成因主要是因为开发人员在对数据进行增、删、改、查询时对客户端请求的数据过分相信而遗漏了权限的判定,一旦权限验证不充分,就易致越权漏洞。

摘录自网站:http://www.mchz.com.cn/cn/service/safety-lab/info_26_itemid_3129.html

一、漏洞分类

1,水平越权:用户间拥有相同的权限,但是每个用户所持有的数据不同。水平越权后,用户A可以对用户B的数据进行增删改查~

2,垂直越权:用户间拥有的权限不同。垂直越权后,使普通用户权限提升,造成比水平越权更严重的后果

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值