gpt4 book ai didi

security - 寻找 Web 服务安全漏洞的真实故事

转载 作者:行者123 更新时间:2023-12-05 00:43:44 28 4
gpt4 key购买 nike

关闭。这个问题需要更多focused .它目前不接受答案。












想改善这个问题吗?更新问题,使其仅关注一个问题 editing this post .

6年前关闭。




Improve this question




我是一名全职软件开发人员,但另一方面,我正在教授有关 Web 服务的大学类(class)。我现在正在讨论安全问题,想知道你们中是否有人遇到过任何可以与我的学生分享的安全漏洞(根据需要隐藏细节)。现实生活中的故事比虚构的场景更有意义……

最佳答案

这是我的一个故事:

我曾经是一家在线有声书店的顾客。除了使用用户名和密码对自己进行身份验证之外,我还需要我的浏览器接受 cookie。这并不罕见。可能需要 cookie 来存储 session ID。

但是我很困惑,因为 session ID 也在 URL 中传输,而且我没有看到为什么需要 cookie 的原因。因此,我查看了我的 cookie jar 以了解必须在 cookie 中存储哪些如此重要的信息。

除了 session ID 的 cookie 之外,还有另一个名为 customer_id 的 cookie。这显然是为了通过我的客户编号来识别我的身份。我想:“来吧,没有人会这么蠢!”我通过更改数字的一位数(例如从 12345 到 12346)来更改有趣的值,看看会发生什么。

现在猜猜看:我现在以不同的用户身份登录,仅通过更改 cookie 就没有任何进一步的身份验证请求! customer_id cookie 值显然不仅用于识别(我是谁?),还用于身份验证(我真的是我假装的那个人吗?)!

这个故事的寓意: Always separate identification from authentication.

关于security - 寻找 Web 服务安全漏洞的真实故事,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/729908/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com