希尔科技_莫钊铭 发表于 2022-7-29 08:52
  
每日一看,感谢楼主分享!!
糖果星球 发表于 2022-7-29 09:38
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
新手511527 发表于 2022-7-29 09:39
  
果然是高手在民间,楼主帖子写的不错,很有参考价值,还想看更多精彩分享,期待楼主下一篇好帖!
angelccn 发表于 2022-7-29 14:55
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
白鹭先生 发表于 2022-7-29 22:18
  
坚持打卡,每天学习,沙发
dhf 发表于 2022-9-10 18:12
  
感谢楼主的精彩分享,有助工作!!!
dhf 发表于 2022-9-11 17:17
  
感谢楼主的精彩分享,有助工作!!!
dhf 发表于 2022-9-12 10:12
  
感谢楼主的精彩分享,有助工作!!!
dhf 发表于 2022-9-17 12:01
  
感谢楼主的精彩分享,有助工作!!!
#干货满满#访问控制漏洞和权限提升
  

暗夜星空 19894人觉得有帮助

{{ttag.title}}
一、什么是访问控制       
        访问控制是对谁可以执行什么操作或是否允许其访问所请求资源的管控。在具体的WEB环境中,访问控制依赖于身份验证和会话(session)管理:
1、身份验证:识别用户,确认他就是他声称的人。
2、会话管理:用session标识同一用户发出的后续HTTP请求。
3、访问控制:确定是否允许用户执行他们尝试执行的操作。

        访问控制的设计和管理是一个复杂且动态的问题,它将业务、组织和法律约束应用于技术实施。由于访问控制设计的决策必须由人权衡后做出,而不是单纯由技术做出,因此出错的可能性很高。

二、访问控制漏洞利用
1、垂直权限提升
        如果用户可以访问到他们不被允许访问的功能时,即为垂直权限提升。例如,如果非管理用户实际上访问到管理页面。用户可以通过浏览器直接输入URL到管理功能页。开发者未对所有功能页面做好安全验证防护,导致未授权访问。
2、横向权限提升
       如果用户能够访问属于另一个用户的资源,即为横向权限提升。如查看他人个人信息页或查看工资单。攻击手段与垂直权限提升攻击手段类似,如直接访问URL。
3、从横向到纵向的权限提升
        如果横向权限提升到了其他高权限账户,则实现了从横向到纵向的权限提升。
4、不安全的直接对象引用(IDOR)
        应用程序直接调用被用户控制输入的信息进行查询,造成对恶意对象的直接调用。

打赏鼓励作者,期待更多好文!

打赏
34人已打赏

发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
干货满满
技术笔记
技术盲盒
GIF动图学习
秒懂零信任
2023技术争霸赛专题
技术咨询
新版本体验
信服课堂视频
功能体验
通用技术
产品连连看
标准化排查
安全攻防
网络基础知识
天逸直播
自助服务平台操作指引
答题自测
在线直播
深信服技术支持平台
技术晨报
齐鲁TV
华北区交付直播
每周精选
畅聊IT
专家问答
技术圆桌
MVP
安装部署配置
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
以战代练
山东区技术晨报
文档捉虫活动
北京区每日一练

本版版主

12
185
6

发帖

粉丝

关注

本版达人

LoveTec...

本周分享达人

新手24116...

本周提问达人