安全问题工作中

水平越权漏洞介绍越权

漏洞主要分为水平越权和垂直越权。

水平越权主要是指用户操作服务端数据时,服务端未验证数据是否归属于请求用户。使得攻击者可操作其他用户数据,导致水平越权漏洞。

垂直越权又称权限提升。其主要原因是由于应用程序没有做权限控制,或仅通过JavaScript在前端进行权限控制,导致攻击者猜测到管理页面或绕过前端验证,达到权限提升的目的。

水平越权漏洞危害攻击者可越权操作

(增加、删除、修改和查询)其他用户的数据。
通过资源编号进行数据操作。。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
越权漏洞原理与防护

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

Gson

1\

初步可以定位为Gson在对Date类型进行序列化和反序列化的处理不一致造成,查看Gson的源码(1.7.1),问题得到确认:

Gson默认的Date类型处理类,有三种格式:enUs、local、iso8601

                      序列化时使用enUsFormat

                      反序列化时首先尝试localFormat

xstream

升级xstream包至1.4.18
注:1.4.17的安全验证采用的是黑名单模式,而1.4.18采用的是白名单验证模式。如果采用黑名单模式,如果少配置了黑名单最多引入安全漏洞的风险。但是,如果采用了白名单验证模式,如果某一个需要进行反序列化的类忘记配置白名单,这直接导致反序列化失败,风险非常高。目前dbconfig还没法提供新版本,我们这边需要经过充分的测试,如果各位使用了dbconfig中的反序列化工具,请自己评估风险,我们这边没法评估各位反序列化了哪些类。初步评估我们这边加的白名单包括以”com.jd“开头的类

https://x-stream.github.io/security.html#workaround
https://x-stream.github.io/changes.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
网络安全计划工作是非常重要的,它可以帮助组织保护其网络和信息资源免受未经授权的访问、恶意软件和其他网络威胁的侵害。下面是一些开展网络安全计划工作的步骤: 1. 评估和分析风险:首先,需要对组织的网络基础设施进行全面评估和分析,确定潜在的风险和威胁。这包括识别可能的攻击面、漏洞和弱点。 2. 制定安全策略和政策:根据评估结果,制定适用于组织的网络安全策略和政策。这些策略和政策应明确规定个人和组织在网络安全方面的职责和义务。 3. 实施访问控制措施:采取必要的措施限制对敏感信息和资源的访问。这可以包括使用强密码和多因素身份验证,以及限制特定用户的访问权限。 4. 配置网络设备和防火墙:确保网络设备和防火墙正确配置,并启用适当的安全功能。这可以帮助阻止未经授权的访问和恶意活动。 5. 建立安全意识培训计划:教育员工和用户有关网络安全最佳实践和风险的知识,以提高他们对安全问题的认识和警惕性。 6. 实施持续监测和响应机制:建立实时监测系统,以便及时检测潜在的安全漏洞和入侵行为。并且建立响应机制,以便在发生安全事件时能够迅速采取措施应对。 7. 进行定期的安全审计和演练:定期进行安全审计,评估网络安全计划的有效性,并进行模拟演练以测试组织的响应能力。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值