ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

某站点未授权访问漏洞挖掘,简单但容易被忽略

某站点未授权访问漏洞挖掘,简单但容易被忽略 某站点未授权访问漏洞挖掘简单但容易被忽略前言在漏洞挖掘实战里SQL 注入、文件上传这类高危漏洞往往备受关注很多师傅挖漏洞时会优先盯着参数、接口做深度测试。但未授权访问这个漏洞原理最简单利用门槛极低却经常被开发、测试人员忽略。很多系统后台、管理接口、监控页面仅仅依靠 “不知道地址就访问不到” 这种隐性安全策略没有做身份校验只要访问对应 URL 就能直接进入后台、查看敏感数据。本文结合一次真实站点挖掘案例讲解未授权访问的挖掘思路、常见位置以及对应的修复方案。免责声明本文案例仅为授权测试场景复盘仅用于网络安全学习。禁止对任何未授权业务系统进行探测、访问未经授权测试属于违法行为。一、什么是未授权访问漏洞简单理解系统没有对请求做身份认证和权限校验用户不需要登录、不需要 Cookie、Token直接访问接口 / 页面地址就能查看或者操作本应登录后才能访问的资源。产生的根本原因开发默认认为只有内部人员知道这个地址靠 URL “隐藏” 作为安全手段代码里没有增加登录态判断。和越权漏洞区分未授权访问完全不用登录无任何身份凭证直接访问资源越权需要登录但是 A 用户可以访问 B 用户的数据。二、漏洞发现过程1. 信息收集在对目标站点做资产梳理时先收集子域名、目录、后台路径。使用目录扫描工具进行探测字典中包含常见管理路径/admin、/manage、/system、/console、/api、/monitor、/database等。站点主站是对外业务页面登录页面正常必须账号密码才能进入。扫描过程中发现一个目录/admin/system/userList。2. 初步测试直接在浏览器访问该地址没有跳转登录页面直接展示用户列表。页面直接返回所有管理员账号、手机号、邮箱甚至包含加密后的密码字段。第一反应典型未授权访问。后台接口完全没有校验 Session、Token。尝试访问其他后台接口/admin/system/config系统配置页面包含数据库连接地址、账号/admin/system/log系统操作日志可以查看所有操作记录/admin/user/add新增用户接口直接 POST 请求可以新增管理员账号。3. 漏洞影响评估查看全部管理员账号、手机号获取系统配置信息、数据库账号直接新增后台管理员账号查看全站操作日志高危原因攻击者不需要任何账号仅访问接口就能拿下后台权限。三、漏洞挖掘思路哪些地方最容易出现未授权访问1. 后台管理模块/admin、/manage、/backend、/console、/system后台列表页、用户管理、配置管理、日志接口是重灾区。很多开发只对首页/admin做登录拦截但是子接口忘记增加鉴权。例如访问/admin会跳登录但是直接访问/admin/user直接放行。2. 各类监控、运维面板SpringBoot Admin、Actuator 端点、Nacos、XXL-Job、MinIO、grafana、数据库管理工具。很多运维部署后只在内网使用上线后忘记限制外网访问没有开启账号认证。常见路径/actuator、/monitor、/druid。3. API 接口前后端分离项目高频前后端分离项目前端路由做了登录判断后端接口忘记校验 token。前端看不到后台页面但攻击者直接调用后端 API 地址拿到数据。重点提醒前端隐藏接口没用所有接口权限校验必须放在后端。4. 文件、导出接口导出 Excel、下载数据接口如/api/export直接传参数就能下载业务数据无登录校验。5. 第三方组件很多开源组件默认无密码部署后没有修改默认配置直接外网暴露。四、未授权访问简易测试方法打开浏览器清除 Cookie退出登录直接访问后台接口地址观察是否跳转登录如果直接返回页面、JSON 数据大概率存在未授权尝试敏感操作查看用户、新增账号、修改配置抓包测试删除请求头里的 Token、Cookie重新发送请求看接口是否正常返回数据。核心测试逻辑去掉身份凭证看服务端是否依然正常返回数据。五、容易踩的坑很多测试人员忽略❌ 坑 1只测后台首页不测试子接口比如访问/admin会跳转登录就直接判定不存在漏洞。但是子接口没有鉴权可以直接访问。很多开发只拦截首页遗漏子路由。❌ 坑 2登录后测试接口没有退出清除 Cookie登录状态下接口正常访问就以为必须登录。没有清除 Cookie 重新测试漏掉未授权。❌ 坑 3只看页面忽略 JSON 接口前后端项目前端路由做拦截直接访问后端 API 地址返回 JSON 数据浏览器看不到页面但数据已经泄露。❌ 坑 4认为路径很复杂别人猜不到依靠隐藏 URL 来保护资源这是非常危险的思想。目录扫描、源码泄露、前端 JS 里都可能暴露出接口地址。地址再长也不能当作安全防护。❌ 坑 5把未授权和越权混淆未授权是不需要任何身份越权是登录后横向访问他人数据漏洞类型不一样写漏洞报告时不要写混。六、漏洞修复方案所有后台接口统一增加鉴权中间件全局拦截访问后台相关接口必须校验 Session 或者 Token未登录直接返回 401 或者跳转到登录页面不要只拦截首页。接口权限精细化控制除了判断是否登录还要判断当前账号是否具备访问该接口的权限。外网禁用不必要的运维面板监控、数据库管理、任务调度面板如果不需要外网访问在防火墙层面限制 IP仅内网可访问。开源组件修改默认配置Nacos、Druid、XXL-Job 等组件部署后必须开启账号密码禁止无密码访问。敏感接口增加 IP 白名单后台管理接口仅允许公司出口 IP 访问增加一层边界防护。七、漏洞挖掘小技巧爬取站点 JS 文件JS 中经常暴露后端 API 地址目录扫描时重点关注 200 状态码的后台路径测试接口时分两种场景登录状态、未登录状态对比对管理后台不要只看页面浏览尝试新增、修改类接口判断是否可执行操作每次迭代新增接口需要同步加入安全测试新增接口最容易漏掉鉴权。总结未授权访问原理简单利用难度低但是在各类业务系统中反复出现。它不像注入、上传那样需要复杂 Payload只需要清除凭证直接访问地址就能验证。这类漏洞被忽略的核心原因很多开发误以为 “别人不知道这个地址就无法访问”把 URL 隐藏当成安全防护。安全不能依赖地址保密任何敏感资源访问后端必须做身份和权限校验。在日常漏洞挖掘时不要只盯着参数找注入多花一点时间测试鉴权。很多高危未授权漏洞往往就藏在容易被忽略的后台接口里。安全黄金法则后端所有接口都要校验身份。不要相信前端不要依赖地址隐藏。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表