逻辑漏洞(超详细)

逻辑漏洞就是指攻击者利用业务的设计缺陷,获取敏感信息或破坏业务的完整性。一般出现在密码修改,越权访问,密码找回,支付交易等。

一、漏洞原理

网站开发人员在建设网站的时候,由于验证不严格,造成的bug,根本原因在于程序员对权限管理开发不熟悉。

二、漏洞危害

任意用户重置密码
提权/越权
交易支付
验证码绕过漏洞

......

三、产生位置

登录处
业务办理处
验证码处
支付处
密码找回处

1.登录处

2.业务办理处

3.验证码处

4.支付处

5.密码找回处

四、如何挖掘逻辑漏洞

确定业务流程--->寻找流程中可以被操控的环节--->分析可被操控环节中可能产生的逻辑问题--->尝试修改参数触发逻辑问题

相关推荐
mafucan1 小时前
VulnHub-Acid(1/100)
linux·安全·渗透测试·靶场·刷题·vulnhub
黑客Ash1 小时前
你喜欢看哪类的网上视频教程?
网络·安全
黑客Ash2 小时前
网络设备安全
网络·安全·智能路由器
纯净的灰〃4 小时前
常见框架漏洞&常见中间件漏洞
安全·web安全·中间件
hwscom4 小时前
如何阻止黑客扫描网站漏洞和服务器漏洞
服务器·安全·web安全
网络安全Jack5 小时前
网络安全攻击技术的一些发展趋势
安全·web安全
Clockwiseee6 小时前
xss练习
安全·web安全
网络安全Ash6 小时前
大数据安全需求分析与安全保护工程
安全
九河云7 小时前
如何开通阿里云DDoS保护服务:全面防护您的网站安全
安全·阿里云·ddos
网络安全King10 小时前
网络安全系统学习实验1:RDP远程登录配置
学习·安全·web安全