


下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
什么是漏洞?漏洞是在硬件、軟件、協(xié)議的具體實現(xiàn)或系統(tǒng)安全策略上存在的缺陷,從而可以使攻擊者能夠在未授權(quán)的情況下訪問或破壞系統(tǒng)。摘取其中的三個關(guān)鍵點:1、系統(tǒng)缺陷2、能被未授權(quán)利用3、利用后能達到某種目的或效果我們來舉幾個利用漏洞買月餅的思路(漏洞實例與截圖均來自于互聯(lián)網(wǎng)):1、篡改金額實例:某平臺訂單支付時的總價未驗證漏洞(支付邏輯漏洞)很多系統(tǒng)在設(shè)計的時候,未對商品的價格進行校驗。導(dǎo)致你提交的購買的http包內(nèi)說這個商品價格多少錢,系統(tǒng)就會認為這個商品多少錢。從而造成漏洞。比如說,你在某個平臺購買了一個商品,價值21元,然后點擊確認,會跳轉(zhuǎn)到第三方平臺進行支付。在這個跳轉(zhuǎn)的過程中,截獲http包,在數(shù)據(jù)包中找尋代表金額價格的參數(shù)字段,修改參數(shù)值,比如改為1。如果系統(tǒng)未做校驗,那么最終支付的價格就是1,也就是你可以花一塊錢,買到21塊甚至更高價格的商品。最終支付的價格你也可以改成0,甚至改成負數(shù),有的系統(tǒng)做的不好,在用系統(tǒng)幣購買東西的時候?qū)⒔痤~改成負數(shù),反而會造成你賬號內(nèi)的余額增加的情況。2、篡改商品編號實例:某積分商城支付漏洞再繞過比如說現(xiàn)在商城有好多種商品,有的隨便什么人都可以買,有的需要注冊會員可以買,那么這種情況下,如果系統(tǒng)權(quán)限校驗的不好,那么我就可以通過在商城中買low點的商品,然后截獲網(wǎng)絡(luò)包,在網(wǎng)絡(luò)包中更改商品類型,把low的商品改成高級的商品,從而繞過普通人不能購買高級商品的限制。在商城中看中了一個高級的鼠標(biāo),但是需要30積分積分不夠,無法購買,先買一個低積分的商品,然后修改商品id,換成鼠標(biāo)的id購買成功。3、業(yè)務(wù)亂序,繞過支付步驟實例:某分站邏輯錯誤可繞過支付直接獲得取票密碼比如說,一次正確的購買步驟包括:1、提供相關(guān)信息,包括賬號,商品2、進行支付3、支付成功,返回交易憑證。如果業(yè)務(wù)邏輯處理的不好,第三步返回交易憑證的時候,系統(tǒng)沒有對支付是否成功進行校驗,那么就可以構(gòu)造數(shù)據(jù)包,直接跳過支付過程,獲取交易的憑證。在系統(tǒng)上購買了兩張電影票截包,修改字段,跳過支付步驟直接跳回到取票頁面凡是利用支付漏洞或者業(yè)務(wù)邏輯漏洞來獲利的情形,必然都會滿足系統(tǒng)本身存在缺陷,利用過程存在未授權(quán)情況,利用者通過使用缺陷獲利或達到目的這三個特征。那么什么是自動化腳本呢?自動化腳本,就是通過編寫代碼,將本來需要認為進行的重復(fù)操作,通過代碼來自動進行。它在很多情況下,是不涉及系統(tǒng)缺陷的利用的,只是將人需要進行的手工操作,通過機器來進行了自動化而已,是程序猿提高日常工作效率的一種常見手段。比如:老板讓我給他一個從0計數(shù)到1000的文件,我當(dāng)然不可能1,2,3…一個數(shù)字一個數(shù)字打進去,那得打到什么時候啊,我肯定用程序循環(huán)遞增然后把結(jié)果寫入文件。withopen('result.txt','wb')asf:foriinrange(1,1001):f.write(str(i)+'\n')這就可以稱得上是自動化腳本了!涉及漏洞嗎?不涉及!涉及系統(tǒng)缺陷嗎?不涉及!他只是程序猿通過編碼,讓機器代替人手動的重復(fù)工作而已!再比如,我想每天盡早的看到了輪子哥今天帶逛了什么內(nèi)容,我當(dāng)然不可能時時刻刻的去刷輪子哥的timeline對不對?那我可以寫個代碼啊,每10分鐘去抓一次輪子哥主頁的內(nèi)容,看看有沒有更新,如果有,看看更新里有沒有圖片,如果有圖片,把圖片存下來,并且給我發(fā)送提醒。(下個月有空了真可以考慮開發(fā)一個。。)這叫自動化腳本!它的本質(zhì)是通過代碼讓機器代替人工!科普完了,說點感想,以下感想均為個人看法,不代表團隊觀點,請勿曲解。我覺得,現(xiàn)在大眾的眼中,安全人員被妖魔化了,一看到安全人員就會覺得渾身緊張,仿佛安全人員動不動就能盜刷你銀行卡,看你微信,霸你房產(chǎn),搶你老婆。所以啊,恨不得你們這群人都被栓的死死的才好,這樣我才能人財“安全”。那么為什么會出現(xiàn)這種偏見呢,還是安全常識及相關(guān)知識普及的不夠。因為不
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 材料采購招標(biāo)方案(3篇)
- 口腔門診無菌管理制度
- DB62T 4447-2021 糖用甜菜品種 SR-411
- 文員勞務(wù)承包方案(3篇)
- 工位毛毯改造方案(3篇)
- 路面搶修測繪方案(3篇)
- 工地廠房打掃方案(3篇)
- 建筑保護策劃方案(3篇)
- 空調(diào)構(gòu)機安裝合同協(xié)議書
- 建筑案例改造方案(3篇)
- DB11-T 675-2014 清潔生產(chǎn)評價指標(biāo)體系 醫(yī)藥制造業(yè)
- 深靜脈血栓形成的診斷和治療指南第三版
- 2023家具采購合同范本專業(yè)版-1
- GB/T 29319-2012光伏發(fā)電系統(tǒng)接入配電網(wǎng)技術(shù)規(guī)定
- 職業(yè)史證明【模板】
- GB/T 11264-2012熱軋輕軌
- 國學(xué)導(dǎo)論·巴蜀文化課件
- 《事業(yè)單位人事管理條例》及其配套制度講義課件
- 試卷交接簽字單
- 加油站相鄰企業(yè)安全應(yīng)急救援互助協(xié)議
- 傳媒公司合作合同
評論
0/150
提交評論