Web安全测试的步骤
有些站点需要用户进行登录,以验证他们的身份。这样对用户是方便的,他们不需要每次都输入个人资料。你需要验证系统阻止非法的用户名/口令登 录,而能够通过有效登录。用户登录是否有次数限制? 是否限制从某些 IP 地址登录? 如果允许登录失败的次数为3,你在第三次登录的时候输入正确的用户名和口令,能通过验证吗? 口令选择有规则限制吗?
日志文件
在后台,要注意验证服务器日志工作正常。日志是否记所有的事务处理? 是否记录失败的注册企图? 是否记录被盗信用卡的使用? 是否在每次事务完成的时候都进行保存? 记录IP 地址吗? 记录用户名吗?
脚本语言脚本语言是常见的安全隐患。每种语言的细节有所不同。有些脚本允许访问根目录。其他只允许访问邮件服务器,但是经验丰富的黑客可以将服务器用户名和口令发送给他们自己。找出站点使用。
实战Web安全测试之HTTP截断(走私漏洞篇)
在本文中,我们将详细为读者介绍针对HTTP截断和HTTP走私攻击的安全测试技术。我们将通过实例演示如何利用HTTP协议的某些特性,或者利用Web应用程序的弱点或者不同代理对HTTP消息的解释也不相同的特点来发动这两种攻击。
一、HTTP截断/走私漏洞概述
本文遏制,我们将分析针对特定的HTTP报头的两种不同的攻击技术:HTTP截断和HTTP走私攻击。对于HTTP截断攻击而言,它是利用了缺 乏输入消毒措施的漏洞,该漏洞允许入侵者向应用程序响应的头部插入CR和LF字符,从而将响应分割为两个不同的HTTP消息。该攻击的目标既不同于缓存投 毒,也区别于跨站脚本攻击。对于第二种攻击方法,攻击者利用了这样的一个事实,即一些专门精心制作的HTTP消息可能会随着接收它们的代理的不同,而作不 同的解析和解释。HTTP走私技术要求对处理HTTP消息的各种代理相当熟悉,否则无法发动这种攻击。
下面我们介绍这些漏洞的黑盒测试和灰盒测试技术。
二、HTTP截断攻击黑盒测试
一些web应用程序会使用部分用户输入来生成它们的响应头部的某些值,这方面最简单的例子就是重定向了,因为目标URL依赖于用户提交的某些 值。举例来说,假如用户被要求在标准web接口和高级web接口之间做出选择,然后,选
你可能喜欢
- 安全测试报告
- 渗透测试方案
- 通用测试用例
- 安全测试工具
- 测试用例实例
- web安全测试
- 网络安全测试
- 药监局网络安全评估&透测试报告v1.030页
- 内网安全产品测试报告-(深信服、金盾、ipguard)13页
- 陈家沟煤矿安全监控系统功能测试报告1页
- 项目名_安全性测试报告6页
- IECEE CB体系是电工产品安全测试报告互认的第一个真正的国际体系2页
- 大型设备安全性能测试报告汇总表1页
- XXX公司渗透测试方案20页
- 模拟渗透入侵测试方案9页
- 人口与人力资源系统渗透测试方案14页
- 基于攻击图的渗透测试方案自动生成方法5页
- 模拟渗透入侵测试方案12页
- 信息系统渗透测试服务方案4页
- 功能通用测试用例5页
- 网站可通用的测试用例16页
- 通用界面测试用例3页
- 注册登陆-通用测试用例3页
- 查询搜索-通用测试用例8页
- WEB通用测试用例5页
- Rational AppScan Web应用软件 安全性测试工具的初步认识37页
- 安全检查测试工具管理制度4页
- 第9章 网络安全测试工具29页
- 施工现场安全检查测试仪器工具配备管理规定2页
- 安全检查测试工具制度6页
- 安全检查测试工具管理制度4页


