小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

本文探讨了越权漏洞的概念与案例,包括水平越权和垂直越权。水平越权指同级账户间的数据操控,而垂直越权则是低权限账户访问高权限账户的接口。文章提供了多个实例,展示如何通过修改请求参数和抓包进行越权测试,并强调测试时需谨慎,以免影响他人数据。

越权漏洞实战挖掘与总结:10个案例成为越权高手

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-23T02:36:29Z

本文分析了JWT的安全漏洞,包括可爆破和未验证签名导致的越权问题,以及将加密设置为None的风险。通过实战案例,帮助读者掌握JWT密钥爆破和绕过未授权访问的方法。

JWT可爆破——未验证签名导致越权&加密为None导致不验证签名越权漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-05T03:43:14Z

本文介绍了一款用于检测越权的Burp插件,具备自动筛选高风险URL和配置域名参数的功能。该插件通过半自动化方式减少误报,并提供用户友好的GUI界面,便于操作和管理。

burp插件开发-实战开发越权插件

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-07T02:40:18Z

越权漏洞是指攻击者利用权限控制缺陷,访问未授权的数据或功能。主要分为水平越权和垂直越权,前者发生在同级用户之间,后者则涉及不同级别用户。防御措施包括双重验证、权限校验和严格的用户输入检查。

WEB漏洞——越权

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-27T05:41:52Z

该项目基于layui框架和Java后端,支持管理员、教师和学生角色。审计发现存在越权和XSS漏洞,需加强参数验证和权限控制。

代码审计 | 某edu CMS漏洞分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-08T01:56:23Z

文章讨论了Shiro框架中的越权漏洞,因未过滤请求路径中的ContextPath,导致路径检测绕过。受影响版本为shiro.version < 1.3.2,修复版本为1.3.2。分析了漏洞原理及修复方法。

shiro CVE-2016-6802 路径绕过(越权)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-01-07T07:11:44Z

NPS是一款内网穿透代理服务器,支持多种流量转发,有强大的web管理端。最新版本修复了越权漏洞,建议用户尽快采取修复措施。

NPS服务端未授权访问控制台越权漏洞修复

安志合的学习博客
安志合的学习博客 · 2024-05-30T09:02:22Z

水平越权是攻击者尝试访问与其权限相同的用户资源,垂直越权是低权限用户访问高权限用户功能。文章介绍了测试方法和案例,并提供了具体步骤和示例。

WEB漏洞 逻辑越权之支付数据篡改安全

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-11-22T04:54:37Z

GitLab官方修复了一个越权调用漏洞,攻击者可滥用扫描执行策略运行pipelines任务,造成数据泄露。受影响版本为13.12 <= Gitlab EE < 16.2.7和16.3.0 <= Gitlab EE < 16.3.4。建议受影响的用户及时升级防护。

GitLab越权调用漏洞(CVE-2023-5009)通告

绿盟科技技术博客
绿盟科技技术博客 · 2023-09-20T06:18:40Z

在重新评估业务后发现SSO登录和JWT认证存在漏洞,包括未校验签名、禁用hash和爆破弱秘钥。修复建议包括恢复authorizationToken并校验用户信息。渗透测试时应仔细观察每个包的记录。

记录一次JWT的越权渗透测试

运维派
运维派 · 2023-07-04T10:03:34Z

简单介绍: 在一次某行动暂停之后,某单位重新对自身的业务进行了评估,系统业务使用SSO进行登录,而这个SSO登 […]

记录一次JWT的越权渗透测试

运维派
运维派 · 2023-07-04T10:03:34Z

该文介绍了无恒实验室利用白盒工具进行越权漏洞治理的思路,包括挑战、治理目标和解决方案。未来的白盒检测方向包括准确率提升和越权治理。

定制化白盒检测 | 越权漏洞的治理分享

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-06-29T12:24:33Z

本文介绍了越权逻辑漏洞的定义和分类,以及从安全测试的角度出发,介绍了越权逻辑漏洞的挖掘方法和实践过程。通过实践案例,介绍了如何使用抓包工具和请求平台进行测试,并提出了建议,包括使用接口自动化测试平台和培养安全测试意识。

安全测试实践-万家APP越权逻辑漏洞挖掘 | 京东云技术团队

京东科技开发者
京东科技开发者 · 2023-05-30T03:01:51Z

运气成分90%,技术含量10%的一次记录。

记一次由验证码绕过到越权访问的实战记录

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2022-08-02T07:23:51Z

BurpSuite - Authz 背景 在平时的测试中,会经常的碰到业务功能较多的站点,如果想全面又快速的完成逻辑越权漏洞的检测不得不借助Authz插件去辅助检测越权问题。 Authz的工作原理 我们平时做测试的时候发现越权问题都是基于修改ID的方式:A的ID改成B的ID然后进行请求查看是否可以越权获取到信息,或当ID的规律已知情况下基于Burp...

基于BurpSuite快速探测越权-Authz插件

Vulkey_Chen's Blog
Vulkey_Chen's Blog · 2019-06-26T16:00:00Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码