越權學習筆記

後臺開發時沒有,對在管理員權限上對用戶進行判斷,導致普通用戶可以對其他用戶行使管理員權限 水平越權 (訪問控制攻擊漏洞) Web應用程序在接收到用戶的請求時,沒有判斷數據所對應的用戶,或者在判斷數據的用戶時是通過從用戶表單參數中獲取userid來實現的,那麼我們可以通過修改userid來實現水平越權 例: 1.先註冊兩個賬號 賬號1:(密碼爲ok) 賬號2:(密碼爲okk) 2.抓第一個賬號的包,
相關文章
相關標籤/搜索