越权漏洞的原理与防护

2020-08-28  本文已影响0人  文景大大

一、越权漏洞

当用户发起请求后,服务器在处理请求的时候,没有对该用户的该操作进行权限的判定,从而导致黑客利用该漏洞,达到查看、修改、增加、删除不属于他权限范围内的数据。

越权漏洞一般分为水平越权和垂直越权:

二、水平越权

2.1 漏洞原理

水平越权一般出现在用户请求对数据进行增删改查的时候,程序没有对该用户的请求是否可以合法地操作数据进行校验。比如:

2.2 漏洞防范

一般的防御措施如下:

以上两种防范措施详细内容可以参考:水平越权的常见解决方法

三、垂直越权

3.1 漏洞原理

垂直越权是指不同级别或者不同角色之间的越权。既可以是向上越权也可以是向下越权。其发生的原因是程序没有对该次请求是否为该角色的合法请求进行校验导致的。比如:

3.2 漏洞防范

上一篇 下一篇

猜你喜欢

热点阅读