未授权访问几个姿势

极客

未授权访问几个姿势?我连夜测了三个,最后一个真把我看傻了!

未授权访问几个姿势

嘿,各位老铁,我是你们那个总爱瞎鼓捣安全测试的“键盘侠”,今儿个咱们不聊那些高大上的APT攻击,也不谈啥复杂的0day,就来唠唠未授权访问这几个“野路子”姿势。

说真的,半夜三更我对着靶场一顿操作猛如虎,试了三种最常见的“偷鸡”打法,最后一个场景简直让我心态爆炸,差点没把咖啡喷屏幕上,来来来,灯光师请往这边打,咱们直接上硬菜!

第一个姿势:捅咕捅咕“裸奔”的API接口

哎呀,一上来咱就玩点简单粗暴的,很多开发老哥图省事儿,把一些内部API接口文档直接丢在公网,连个身份验证都不加,那可真就是“开着门睡觉”啊,哥们儿!

我随手试了一个,路径里藏着个/actuator或者/swagger-ui.html,你猜怎么着?页面“唰”地一下就打开了,跟翻自家抽屉一样顺滑,里面的接口列表,什么用户信息、订单详情,全都明晃晃地摆在那儿,我当时心里就咯噔一下,这哪是什么接口文档啊,这分明是“脱了衣服的数据库”好吗!这种未授权访问的姿势,完全就是考验你敢不敢点那个链接的胆量,一点技术含量都没有,全凭运气撞大运。

第二个姿势:揪着Cookie和Token的小尾巴

有时候你以为登录了就安全了?太天真了我的宝!有的系统搞了个“记住我”功能,却把用户角色直接塞在Cookie里,这操作我愿称之为“终极憨憨”。

我试着把Cookie里的admin=false改成true,然后刷新页面,嚯!后台管理员的标签像变魔术一样冒出来了,此刻我内心OS:“开发大哥,您这权限校验是拿橡皮泥捏的吗?” 这种逻辑漏洞导致的未授权访问,简直是把“特权”俩字写在脑门上,都不用费力去绕WAF,直接抓包改包就能当“皇帝”,刺不刺激?

最绝的是第三种姿势,直接让我血压飙升。

第三个姿势:越权下载的“神秘链接”

我测的那个站点有个文件下载功能,正常来说你得有权限才能下东西,我登录了个普通账号,看了看URL参数,好家伙,直接带了个文件的ID。

我寻思着,既然没授权,那我换个ID试试呗?改成了隔壁老王的工单ID,结果……你猜咋了?浏览器居然直接弹出了下载框!我当时那个心呐,拔凉拔凉的,这不仅仅是未授权访问,这是把整个服务器的家底儿都挂在了URL参数上免费发放啊,咱就是说,这种“一个ID闯天下”的活儿,要是被有心人遍历一圈,衣服裤子都得被薅干净喽,连裤衩子都不剩!

写到这里,我情绪有点激动,咱做测试的,不是为了搞破坏,是真的替这些厂商捏把汗。未授权访问这几个姿势虽然看着简单,但危害性一点也不比SQL注入小多少。

说到底,安全无小事,很多程序员总觉得“没人会闲得蛋疼来测我”,可恰恰是这份侥幸心理,给了黑产同志们可乘之机,真心希望业界大佬们能在开发的时候多留个心眼,把身份校验焊死在每一个接口上,别等被脱裤了才追悔莫及,行了行了,大半夜的,我也得去喝口冰可乐降降火,咱们评论区接着唠!你们还见过哪些更奇葩的未授权访问姿势?欢迎来凡尔赛!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]