首页 > 其他 > 详细

关于逻辑漏洞与越权漏洞挖掘的一点总结

时间:2019-12-30 00:53:22      阅读:135      评论:0      收藏:0      [点我收藏+]

 
两种漏洞挖掘的相同点都是 -> 对此功能的决定性参数进行分析
越权漏洞测的是决定使用功能的身份的参数
逻辑漏洞测的是决定功能效果的参数 
 
比如一个文章编辑功能
找越权漏洞可以看他的id是不是决定参数,通过修改id判断能不能修改其他文章。这就是伪装成其他人的身份操作了
逻辑漏洞可以看这个编辑功能能不能修改作者之类的
 
不过不管怎样,只要关注功能和相关参数既可。不用太过关注如何分类。

关于逻辑漏洞与越权漏洞挖掘的一点总结

原文:https://www.cnblogs.com/junmoxiao/p/12117203.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!