记录一次JWT的越权渗透测试

💡 原文中文,约2400字,阅读约需6分钟。
📝

内容提要

在重新评估业务后发现SSO登录和JWT认证存在漏洞,包括未校验签名、禁用hash和爆破弱秘钥。修复建议包括恢复authorizationToken并校验用户信息。渗透测试时应仔细观察每个包的记录。

🏷️

标签

➡️

继续阅读