要了解越权测试,首先要先了解什么是越权攻击。
越权攻击顾名思义就是超越了自己的权限范围,是指用户通过某种方式获取到了不属于自己的权限。越权攻击分为水平越权和垂直越权。
下面我们先来说一下水平越权
水平越权:攻击者尝试访问与他权限相同的用户资源。比如说在修改用户信息时,在浏览器上用户可以看到该用户的ID是多少,如下图
这里如果攻击者通过猜测或者其他途径获取到了其他用户的ID是多少,那么就可以在浏览器的地址栏里将ID直接换成要攻击的用户ID,就可以访问被攻击用户的用户信息并对其进行修改。
再举一个例子,比如说一个用户在某网站上买了一件商品,但是地址填错了,要去修改地址
我们看到地址栏里也有订单号的ID,那么如果攻击者获取到了其他用户的订单号信息,就可以轻易的对订单信息进行修改。
接下来我们再来说一下垂直越权
垂直越权:是指攻击者尝试访问更高级的权限内容。
比如用户A只有查看订单的权限,页面的URL如下图
用户B有查看订单的权限和查看账单的权限,URL如下