权限绕过属于高危业务逻辑漏洞,工具无法扫描,只能手工测试,大量企业后台存在该隐患,可直接绕过登录进入系统后台。
一、漏洞成因
开发者只校验前台登录,未对后台接口、页面做二次权限校验,通过修改 URL 路径、请求参数、Referer 即可绕过登录验证。
二、常见绕过方式
- 截断 URL 路径绕过验证;
- 修改请求头 Referer 伪造内部访问;
- 替换参数 ID 绕过身份校验;
- 残缺路径访问后台页面。
三、测试思路
- 未登录状态直接访问后台敏感路径;
- 抓包修改请求头、参数重放;
- 尝试截断、编码、替换路径字符。
四、修复方案
- 所有后台页面、接口统一服务端权限校验;
- 基于 Session/Token 全局身份认证;
- 禁止前端控制权限逻辑,所有权限后端判定。