越权漏洞挖掘

一. 越权操作分为【垂直越权】【水平越权】

(1)垂直越权操作

  1. 在对应业务线找到【存在不同角色访问接口---存在上下级权限/或者多级访问权限等】

  2. postman/jmeter/接口工具/脚本等---访问权限接口---用普通的用户的token去访问

  3. 若能将信息获取出来----则存在垂直越权问题

(2)水平越权

  1. 在对应业务找到同级权限接口

  2. postman/jmeter/接口工具/脚本等--访问接口---用同级别的token访问等

  3. 若能将别人信息/菜单等获取出来----则存在水平越权

相关推荐
ze^08 小时前
Day01 Web应用&架构搭建&域名源码&站库分离&MVC模型&解析受限&对应路径
安全·web安全·架构·mvc·安全架构
祁白_9 小时前
[BJDCTF2020]Mark loves cat (WriteUp)
web安全·ctf·writeup
祁白_12 小时前
无字母数字 Webshell 绕过
笔记·web安全·测试·ctf
深邃-14 小时前
【Web安全】-BurpSutie实战讲解(2):BP代理模块,BP重放模块,BP爆破模块,BP爬虫功能,BP解码模块,BP对比模块
爬虫·计算机网络·安全·web安全·网络安全·burpsutie
wanhengidc14 小时前
云手机中虚拟技术的功能
运维·服务器·网络·安全·web安全·智能手机
txg66616 小时前
网络安全领域简报(2026年5月9日—5月16日)
安全·web安全
zyl837211 天前
前端开发网络安全注意事项
安全·web安全
OpenAnolis小助手1 天前
Anolis OS Linux Dirty Frag 漏洞安全声明
linux·安全·web安全·龙蜥社区
技术不好的崎鸣同学1 天前
WEB安全之XSS专题:前沿案例与实战分析
安全·web安全·xss
淼淼爱喝水1 天前
DVWA和Pikachu命令注入漏洞检测实验
安全·web安全·php·pikachu·dvwa