JAVA开发常见安全问题:纵向越权

专栏链接

一、数据的校验

  1. SQL注入
  2. 命令注入
  3. 跨站脚本
  4. 任意文件上传
  5. 任意文件下载
  6. 任意文件删除
  7. 任意文件读取与写入
  8. Iframe 框架钓鱼
  9. 负值支付漏洞

二、认证与授权

  1. 密码修改(无需原密码)
  2. 密码策略不足
  3. 用户名密码(敏感信息)明文传输
  4. 验证码可重复利用
  5. 缺少验证码功能
  6. 用户名枚举(用户名和密码单独验证)
  7. 登录尝试次数限制功能失效
  8. 登录后门

认证与授权:纵向越权

漏洞描述:

纵向越权指某个用户从低权限通过利用某种应用漏洞或手段,提升为拥有高级别的访问权限,如从普通角色升级为管理员角色。

检测方法:

检查 web.xml 中是否配置权限控制的全局过滤器以及其权限管理规则。

检查是否使用某些第三方框架进行权限控制。

不合规的代码示例:

java 复制代码
public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException,
ServletException {
	HttpServletRequest req = (HttpServletRequest) request;
	HttpServletResponse res = (HttpServletResponse) response;
	String uri = req.getRequestURI();
	//卖家
	Object SESSION_COMPANY =req.getSession().getAttribute(Consts.SESSION_COMPANY);
	//买家
	Object SESSION_BUYER = req.getSession().getAttribute(Consts.SESSION_BUYER);
	//试点分公司
	Object SESSION_BRANCH =req.getSession().getAttribute(Consts.SESSION_BRANCH);
	log.info(req.getRemoteAddr() + "\tvisite\t" + uri);
	if (isNeedCheck(uri)) {
		if (SESSION_COMPANY == null && SESSION_BUYER ==
		null && SESSION_BRANCH==null) { 
			res.sendRedirect(req.getContextPath() +"/login.jsp");// 用户未登
		} else {
			chain.doFilter(request, response);
		}
	} else {
		chain.doFilter(request, response);
	}
}

不合规说明:

认证过滤器中只是判断用户有没有登录,并没有区分每种用户具有哪些 URL 的访问权限。

合规的代码示例:

java 复制代码
public void doFilter(ServletRequest arg0, ServletResponse arg1, FilterChain arg2) throws IOException, ServletException {
	// url 权限存放在缓存中 UrlPrivInfo
	HttpServletRequest req = (HttpServletRequest) arg0;
	HttpServletResponse res = (HttpServletResponse) arg1;
	String pathInfo = req.getPathInfo() == null ? "" : req.getPathInfo();
	String url = req.getServletPath() + pathInfo;
	Map map = new HashMap();
	if (PrivCacheManager.get(Constant.URLPRIVKEY) != null) { 
		map = (Map) PrivCacheManager.get(Constant.URLPRIVKEY);
	}

合规说明:

该 url权限控制过滤器,根据登录用户的不同,加载该用户所拥有的所有 URL,当用户访问某个 URL 的时候,过滤器会判断该用户是否拥有访问权限,防止纵向越权。

相关推荐
日月云棠8 小时前
各版本JDK对比:JDK 25 特性详解
java
用户8307196840829 小时前
Spring Boot 项目中日期处理的最佳实践
java·spring boot
JavaGuide9 小时前
Claude Opus 4.6 真的用不起了!我换成了国产 M2.5,实测真香!!
java·spring·ai·claude code
IT探险家9 小时前
Java 基本数据类型:8 种原始类型 + 数组 + 6 个新手必踩的坑
java
花花无缺10 小时前
搞懂new 关键字(构造函数)和 .builder() 模式(建造者模式)创建对象
java
用户9083246027310 小时前
Spring Boot + MyBatis-Plus 多租户实战:从数据隔离到权限控制的完整方案
java·后端
桦说编程10 小时前
实战分析 ConcurrentHashMap.computeIfAbsent 的锁冲突问题
java·后端·性能优化
爱可生开源社区11 小时前
2026 年,优秀的 DBA 需要具备哪些素质?
数据库·人工智能·dba
程序员清风14 小时前
用了三年AI,我总结出高效使用AI的3个习惯!
java·后端·面试
beata15 小时前
Java基础-13: Java反射机制详解:原理、使用与实战示例
java·后端