范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

安全技术研究BrokenAuthorization(OWASPTop10)

  介绍
  Broken Authorization(也称为破坏访问控制或特权升级)是由于用于指定用户访问特权的授权检查的无效而产生的一系列缺陷的简称。
  根据用户指定的角色和相应的特权,在经过设计和实现的授权框架中允许或拒绝不同的用户访问各种内容和功能。例如,在web应用程序中,授权主要用于身份验证和会话管理。然而,跨动态系统设计授权就比较复杂了,并且可能会随着应用程序的发展而导致各系统的机制不一致:身份验证库和协议发生变化、用户角色发生变化、新用户的注册、老用户注销,用户权限删除等等。访问控制设计不仅仅是由技术决定的,而是由人决定的,因此发生错误的可能性很高,而且一直存在。
  这种性质的漏洞可能会影响很多现有的web应用程序、数据库、操作系统和其他依赖于授权控制的技术基础设施中的各类软件。
  影响及危害
  攻击成功后黑客可能能够访问未经授权的内容,更改或删除内容,执行恶意代码,甚至完全控制管理站点。一旦遭受到这种程度的入侵,攻击的损失往往取决于被冒充的受害者账号赋予的特权范围有多大。
  之前有一家名为CloudPets的玩具制造公司,他们发生的信息泄露事件就是由于上述人的为错误造成的。在这案例中,没有对授权进行控制导致了儿童语音信息的泄露,而且随后发生还发生勒索时间,这些语音信息是通过云记录的,并直接被存储在云中。
  场景
  从用户的角度来看,有两大类授权控件需要考虑: 横向授权控件 垂直授权控件
  横向授权控件绕过
  横向授权控制绕过描述了无特权用户访问拥有同等权限的其他用户帐户的行为。
  例如,想象一个应用程序在方法调用下游中接受未经验证的数据以检索帐户信息。攻击者可以很容易地修改HTTP Request中的accountId参数,用一个甚至多个其他用户的帐户检索数据。
  应用程序在方法调用下游中使用未经验证的数据来检索帐户信息: http://vulnerablexxx.com/user/account?accountId=7800001  http://vulnerablexxx.com/user/account?accountId=7800002  etc.
  另外一个场景是不安全的直接对象引用(IDOR),指的是使用用户提供的输入直接访问对象。
  垂直授权控件绕过
  垂直授权控制绕过描述用户提权访问不被允许的数据或应用。也就是说,具有特定级别特权的用户越权访问了需要拥有更高级别访问权限(如管理级别访问权限)才能访问的数据或应用。
  在本例中,攻击者作为一个普通用户却浏览到一个管理URL,在这里需要管理员权限才能访问管理页面。 http://vulnerablexxx.com/user/account  http://vulnerablexxx.com/admin/panel
  如果应用程序不检查会话用户的角色是否与访问资源所需的角色匹配,那么没有管理特权的用户将能够通过知道/猜测目标URL并浏览到它来访问页面。
  如何防护
  开发人员可以采取许多基本步骤来防止破坏授权控制攻击,首先对应用程序的访问控制需求进行评估,然后根据评估结果制定适当的安全策略。这应该包括一个访问控制矩阵,明确哪些类型的用户可以访问系统,以及这些用户可以或不可以做什么。使用基于角色的访问控制(RBAC)在适当的边界上强制执行。
  对于web应用程序,确保在服务器端每个页面和API端点上正确执行访问控制机制。用户不应该通过请求直接访问页面或对象来访问任何未经授权的功能或信息。
  代码示例(JAVA)
  例如,应用程序在方法调用下游中使用未经验证的数据来检索帐户信息,导致了水平授权绕过: http://vulnerablexxx.com/user/account?accountId=7865000321http://vulnerablexxx.com/user/account?accountId=7865000321
  攻击者可以修改HTTP请求中的accountId参数,伪装成任何用户的帐户,发起检索信息请求。
  防护措施
  Spring
  Spring Security在web和method级别都支持授权语义。可以限制哪些角色能够执行特定的方法,这是实施垂直授权控制的好方法: @Configuration @EnableWebSecurity public class SecurityConfig extends WebSecurityConfigurerAdapter {     @Override     protected void configure(HttpSecurity security) throws Exception {         http           .authorizeRequests()           .antMatchers("/admin/**").hasRole("ROLE_ADMIN");     }     ... }
  通过使用注释,安全表达式也可以用于在method级别保护业务功能。@PreAuthorize和@PostAuthorize注解支持Spring表达式语言(SpEL),并提供基于表达式的访问控制:@Service public class AdminService {     @PreAuthorize("hasRole("ROLE_ADMIN")")     public List findAllOrganizations() { ... }     ... }

贵州旅行之小七孔这段时间的天气简直燃爆所有人的心,半个多月一直保持36度左右的高温,实在让人有种出逃的强烈愿望。喜欢旅居的朋友都知道,从一个呆腻的地方换到一个陌生的城市生活,这是我们这类人的心声。新疆有个喀纳斯,秋景堪比仙境喀纳斯的秋天风也温馨,云也温婉天也蔚蓝,水也清新金色的白桦林金色的牧场田野金色的草地金色的村庄金色的晨曦夺目的金光闪闪无限铺陈开来喀纳斯的秋天有多美随手拍一张都是壁纸在这里,每一处鸿合科技上半年净利同比增长366。88教育数字化转型迈入发展快车道中证网讯(王珞)鸿合科技近日发布2022年半年度报告。报告期公司实现营业收入21。4亿元归母净利润1。22亿元,同比增长366。88净利率水平达到6。44,较去年同期上升4。68个秋高气爽,这类水果多吃能缓解秋燥!但提醒一类人,最好别多吃入秋后,秋意凉凉,秋天气息也逐渐浓厚。尤其是正处于夏秋更换季节,此时空气湿度不高,不少人往往会感觉到口干舌燥喉咙不舒服从而想咳嗽。不说好在,大自然也同时馈赠了我们能缓解秋燥的好东西2022年地球气候异常!我国8月飞雪再次出现,又是什么原因?2022年的气候变化太强了,我国竟然又出现了冰火两重天的气候现象。这让很多人再次热议到,2022年的地球气候变化真的是达到了临界点吗?极端性的天气为何这么多?那这次,我国8月又出现姚笛独自去美容院,穿印花外套配15万铂金包,瘦得都不成人形了并不是只有曲线毕露才能称之为美,大家在追求美丽的过程中,自我审美也在不断升级,不一定要穿紧身装,选择宽松舒适的衣服依旧能够塑造出不俗的时尚感。当然,我们所说的宽松系look并不是指干旱与气候变化当2022年成为了旱灾与高温之年科学家普遍指出,世界正经历几十年来范围最广的干旱,一些地方还刷新了气象纪录。突如其来的骤旱也日趋普遍。专门研究干旱的美国宇航局(NASA美国太空总署)资深科学家本杰明库克(Benj美论坛中美拥有一样优秀的科学家,为何他们不关心气候变化?温室气体有两种,二氧化碳和甲烷,几十年来都是合并起来算成等效二氧化碳,但几年前忽然之间一个月之内,从美国纽约到英国伦敦,所有主要媒体,停止使用等效二氧化碳,不算甲烷了。从那开始,中小孩子说慌,到底该不该管?儿子十岁以前是不说慌的,非常诚实的好孩子,感觉太老实了。后来大一点了,偷偷打游戏,被发现了,会撒谎,不承认。也没严加管教,由着他找各种理由掩饰。心想着自己好像几乎每天也要说说慌,虚阔腿裤不兴了!今年流行卡其裤,高级显瘦,尤其适合40女人懂一点穿搭的小姐姐们应该都知道,黑白色单品最常见最百搭,而且这种经典色彩用来凹造型是最朴素和耐看的,所以很多女性朋友们在平时生活中买裤子也就喜欢尝试经典的黑白色,然而在今年的时尚圈庆中韩建交30周年韩国旅游代表景点图片展于九如山展出中韩建交30周年特别活动暨韩潮忆夏舞动泉城于今日在济南九如山景区举行。活动现场,韩国旅游发展局精心展出了60余张代表性图片,涵盖历史文化民俗美食韩流时尚等内容,多角度展示了韩国丰富
中国这十年丨中央网信办大数据产业规模从4700亿元增加到1。3万亿元数字经济为全球经济发展增添了新动能,在第五届数字中国建设峰会上发布的报告显示,我国的数字经济规模稳居世界第二,2021年的总规模已经达到了7。1万亿美元。在中宣部19日举行的中国这新车广汽传祺混动版影豹亮相成都车展!你还会买卡罗拉双擎吗?文懂车帝原创周桐懂车帝原创2022成都车展日前,我们从成都车展前方处获悉,广汽传祺影豹混动版车型正式亮相。作为新增版本,新车将搭载广汽自主研发的GMC2。0混动系统,百公里综合油耗党中央这样推动新时代人才工作取得历史性成就聚人才之力筑复兴之基新时代人才事业发展成就综述伟大事业呼唤人才,伟大时代造就人才。党的十九届六中全会通过的党的第三个历史决议,对新时代人才工作成就作出全面阐释党坚持党管人才原则,实这桩死刑判决表明中国不是日韩,更不是美国公民犯罪的法外之地据观察者网8月25日报道,浙江省高级人民法院二审当天公开宣判美国籍被告人沙迪德阿布杜梅亭故意杀人上诉一案,裁定驳回上诉,维持原判,并依法报请最高人民法院核准。根据浙江省宁波市中级人手里有粮,才能度过寒冬这两天,华为老总任正非的讲话内容几乎刷屏了,许多大V也发表了自己的看法。8月22日下午,华为内部论坛上线了一篇关于整个公司的经营方针要从追求规模转向追求利润和现金流的文章。任正非在俄乌新的交战点出现!美英法德共同发声,俄罗斯四面楚歌近日,据法新社和路透社共同报道称,美英法德四国领导人共同就乌克兰境内扎波罗热核电站目前的形势进行了深入交流和讨论,同时四国领导人还表示将会对乌克兰首都基辅地区继续进行支持工作,值得电磁战已打响!中美电磁战台海交锋,电磁领域美军进攻和中国反制综合媒体报道,中美两国在台海地区电磁战已交锋,在佩洛西窜台之时,中美两国侦察机和电子战飞机在台海空域进行激烈碰撞。在解放军环岛大规模军演期间,美军出动P8A反潜巡逻机,同时也出动R林智坚台湾中华大学硕论也抄袭林奕华接下来就是竹科管理局的事继台大硕士论文被认定抄袭后,前新竹市长林智坚在台湾中华大学硕士论文再遭校方认定抄袭,侵犯竹科管理局研究报告著作权已成事实。国民党民意代表林奕华昨日晚间呼吁,竹科管理局!接下来就是你重磅!中国资产深夜狂欢,集体暴涨!发生了什么?10家金融巨头突遭ampampquot拉黑ampampquot,美国能源重镇怒了!俄罗斯酝酿大动作隔夜,外围中国资产大涨!隔夜美股收盘,美股三大指数集体收涨,纳指收涨1。67,热门中概股狂飙,纳斯达克金龙中国指数(HXC)暴涨超6。中国资产为何突然大涨?有分析人士指出,低估值叠斗罗大陆菊斗罗使出无敌金身,死后没有留下魂骨,可见天赋异禀在斗罗大陆动漫当中菊斗罗或许是被导演低估的角色,嘉陵关里面第一战他便遇上了唐三,没想到在武魂殿地位一落千丈的菊斗罗,如今竟然爆发出惊人的战斗力。要知道当初的菊斗罗和鬼斗罗因为有着两解放军特种兵演习现繁体字惊住台媒,网友懂的都懂近日,一段记录中国人民解放军特种兵室内突击演习的视频,引发台媒关注。来源央视新闻直播截图近日,央视新闻进行了一场走进陆军第73集团军某特战旅练兵场直播,上述画面来自这场直播中特种兵