越权漏洞挖掘

一. 越权操作分为【垂直越权】【水平越权】

(1)垂直越权操作

  1. 在对应业务线找到【存在不同角色访问接口---存在上下级权限/或者多级访问权限等】

  2. postman/jmeter/接口工具/脚本等---访问权限接口---用普通的用户的token去访问

  3. 若能将信息获取出来----则存在垂直越权问题

(2)水平越权

  1. 在对应业务找到同级权限接口

  2. postman/jmeter/接口工具/脚本等--访问接口---用同级别的token访问等

  3. 若能将别人信息/菜单等获取出来----则存在水平越权

相关推荐
HackTwoHub10 小时前
最新Nessus2026.6.8版本主机漏洞扫描/探测工具Windows/Linux
linux·运维·服务器·安全·web安全·网络安全·安全架构
NOVAnet202310 小时前
SASE 透明模式实战场景:网络加固、业务上云与合规体系落地实践
web安全·零信任·sd-wan·sase·分布式组网
持敬chijing18 小时前
Web渗透之前后端漏洞-XSS漏洞原理攻击防御全流程
前端·安全·web安全·网络安全·网络攻击模型·安全威胁分析·xss
持敬chijing19 小时前
Web渗透之SQL注入总结
sql·安全·web安全·网络安全·网络攻击模型·web
juesdo21 小时前
青岑CTF之 EZPHP系列
笔记·web安全·php
Par@ish1 天前
关于开源GNU通用许可(GPLv3)详细解说
web安全·开源·开源协议
Lust Dusk1 天前
postman工具介绍(附下载教程)
测试工具·安全·web安全·postman
上海云盾第一敬业销售1 天前
WAF架构解析与实战经验分享
网络协议·web安全·架构
持敬chijing1 天前
Web渗透之SQL注入-SQLMAP使用笔记
数据库·sql·安全·web安全·网络安全·网络攻击模型
Chengbei111 天前
CTF & 红队专用 AI 求解AI 引擎 Cairn 系统,化轻量化部署,红队、CTF、漏洞研究一站式解决方案
java·人工智能·安全·web安全·网络安全·系统安全