web端安全测试报告模板

测试说明

|--------------|------------------------------------------------------------------------------|
| 测试内容 | (1)主机安全扫描 (2)端口安全测试 (3)应用安全测试 |
| 测试工具 | (1)主机安全扫描:Nessus (2)端口安全测试:Nmap、Goby (3)应用安全测试:Burpsuit、Xray、dirsearch、应用扫描器 |

测试对象

|--------------|-----------------------------------|
| 扫描对象 | 扫描列表 |
| URL | http://127.0.0.1:8080/web/#/login |

测试结果(仅展示威胁项)

|--------------|--------------|--------------|--------------|
| 测试内容 | 漏洞数量 | 漏洞名称 | 满足上线 |
| 主机安全扫描 | 0 | 无 | 是 |
| 端口安全测试 | 0 | 无 | 是 |
| 应用安全测试 | 1 | 文件导出接口未授权访问 | 否 |

测试结果:

本次测试发现1处安全风险

漏洞详情

漏洞1:文件导出接口未授权访问

|--------------|---------------------------------------------------------------------------------------------------------|
| 漏洞名称 | 文件导出接口未授权访问 |
| 漏洞等级 | 中危 |
| 漏洞描述 | 管理端文件导出接口未作鉴权,可未授权导出敏感文件(包括客户身份证图片,交易数据等敏感数据) |
| 测试简况 | 风险链接1:交易数据导出接口 http://127.0.0.1:8080/web/api/download/tradeQUeryRecord 页面操作的截图 其余导出接口也存在未授权风险,需自查所有导出接口 |
| 修复建议 | 对文件导出接口添加鉴权 |

相关推荐
Lucis__8 小时前
HTTP协议深度解析—从HTTP原理到手写实现服务器
服务器·网络协议·http
老赵聊算法、大模型备案8 小时前
“清朗·整治AI应用乱象”专项行动深度解读:从资质合规视角看AI应用新规
大数据·人工智能·算法·安全·aigc
拜托啦!狮子8 小时前
本地连接服务器并运行jupyter
服务器·jupyter·github
郝学胜-神的一滴8 小时前
epoll 反应堆模型深度拆解:从红黑树到回调闭环,手写高性能回射服务器
linux·运维·服务器·开发语言·c++·unix
sdszoe49228 小时前
Windows server服务器AD+DC网络服务器运维管理方式
运维·服务器·windows·ad+dc·集中式管理·域控制器dc
一名优秀的码农8 小时前
vulhub系列-82-doubletrouble: 1(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
一名优秀的码农8 小时前
vulhub系列-81-Os-hackNos-3(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
byoass8 小时前
企业云盘全文检索技术选型:Elasticsearch、MeiliSearch、Typesense实战对比
大数据·网络·安全·elasticsearch·云计算·全文检索
mounter6258 小时前
【Linux 网络进阶】下一代虚拟网络设备 netkit 详解:超越 veth 的云原生基石
linux·服务器·网络·io_uring·netkit·devmem·hard lease