0x06WEB安全2

子怡 发布于 2023-06-21 212 次阅读


AI 摘要

本文讨论了WEB安全2中客户端/WEB应用和前端/客户端相关的漏洞。涉及到钓鱼、暗链、XSS、点击劫持、CSRF和URL跳转等问题。后端/服务端方面讨论了SQL注入、命令注入、文件上传、文件包含和暴力破解等。讨论了cookie和session,cookie存储在客户端,而session则存储在服务端,安全性更高。还讨论了同源策略,浏览器沙箱和十大热门漏洞(OWASP Top 10)。其中包括访问控制崩溃、越权访问、敏感数据暴露、注入、不安全的设计、认证崩溃、软件和数据完整性失败、不足的日志记录和监控以及服务端请求伪造等问题。

WEB安全2

客户端/WEB应用安全

相关漏洞

  • 前端/客户端

    • 钓鱼
    • 暗链
    • XSS
    • 点击劫持CSRF
    • URL跳转
  • 后端/服务端

    • SQL注入
    • 命令注入
    • 文件上传
    • 文件包含
    • 暴力破解

cookie/session

  • cookie

    • 保存在客户端
  • session

    • 保存在服务端
    • 较cookie安全性更高

同源策略

  • 协议
  • 端口
  • 域名

浏览器沙箱

  • 隔离区

十大热门漏洞(OWASP Top 10)

访问控制崩溃

  • 越权访问

    • 通过修改 URL、内部应用程序状态或 HTML 页面绕过访问控制检查,或简单地使用自定义的 API 攻击工具
    • 允许将主键更改为其他用户的记录,例如查看或编辑他人的帐户
    • 特权提升。在不登录的情况下假扮用户,或以用户身份登录时充当管理员
    • 以未通过身份验证的用户身份强制浏览的通过身份验证时才能看到的页面、或作为标准用户访问具有相关权限的页面、或API没有对POST、PUT和DELETE强制执行访问控制

敏感数据暴露

注入

不安全的设计

安全配置不当

使用含有已知漏洞的组件

认证崩溃

软件和数据完整性失败

不足的日志记录和监控

服务端请求伪造

此作者没有提供个人介绍
最后更新于 2024-03-30