owasp top 10 越权漏洞·

指的是用户权限不明晰。
垂直越权:低权限用户,在无任何身份校验的情况下,能够使用高权
限(不属于自己)模块(功能),或访问高权限拥有的数据;
水平越权:指相同权限用户之间,用户私有数据能够在无身份认证情 况下互相随意访问 ( 关键敏感数据才算,公开数据不算 )
垂直 : 不同功能模块,通过身份认证确认(除了访问之外,能操作)
水平 : 同权限模块,通过不同数据确认
项目中注意向客户索取 2 个不同权限的账号
pikachu 水平
用户 lili 登录后,通过参数 username 访问到同权限用户的敏感数据
pikachu 垂直越权
普通用户 pikachu (仅有查看权限),通过访问 url http://pikachutaoxin.gxalabs.com/vul/overperm
ission/op2/op2_admin_edit.php ,可直接添加用户,
常见的身份认证手段
php cookie session
java jwt json web token
jwt 中会存在 Authorization

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-04-29 10:26:01       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-04-29 10:26:01       101 阅读
  3. 在Django里面运行非项目文件

    2024-04-29 10:26:01       82 阅读
  4. Python语言-面向对象

    2024-04-29 10:26:01       91 阅读

热门阅读

  1. Python设计模式(二)

    2024-04-29 10:26:01       29 阅读
  2. 深入浅出MySQL-06-【索引的设计和使用】

    2024-04-29 10:26:01       25 阅读
  3. 代码随想录训练营28day-动态规划

    2024-04-29 10:26:01       29 阅读
  4. vite构建工具

    2024-04-29 10:26:01       32 阅读
  5. Ali-Sentinel-节点与度量

    2024-04-29 10:26:01       31 阅读
  6. db2 SQLCODE=-1585和SQLSTATE=54048

    2024-04-29 10:26:01       32 阅读
  7. Linux yum/环境变量/服务/进程/hash/bash/防火墙命令

    2024-04-29 10:26:01       39 阅读