服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

开源API越权漏洞检测就用它!

日期: 来源:SpringForAll收集编辑:TJ


相信大部分读者跟我一样,每天都在写各种API为Web应用提供数据支持,那么您是否有想过您的API是否足够安全呢?

Web应用的安全是网络安全中不可忽视的关键方面。我们必须确保其Web应用与后台通信的安全,以防止数据泄露,因为这可能导致重大的财务损失和声誉受损。

而在Web应用的安全问题中,最常见的漏洞之一是不安全的直接对象引用,简称:IDOR。即:当应用程序允许用户访问他们不应该访问的资源时,就会发生IDOR漏洞。比如:SaaS软件的用户A访问到了用户B的数据,这样的漏洞是灾难性的,因为用户将不再信任您提供的服务。

那么如何方便、快捷的检测IDOR漏洞呢?今天就给大家推荐一个好用的开源工具:IDOR_detect_tool

开源地址:https://github.com/y1nglamore/IDOR_detect_tool

使用简单

  • 从 GitHub 存储库下载工具

  • 准备好目标系统的A、B两账号,根据系统的鉴权逻辑(Cookie、header、参数等)将A账号信息配置config/config.yml,之后登录B账号

  • 使用B账号访问,脚本会自动替换鉴权信息并重放,根据响应结果判断是否存在越权漏洞

  • 生成报表,每次有新漏洞都会自动添加到report/result.html中,通过浏览器打开



  • 点击具体条目可以展开/折叠对应的请求和响应:

核心检测逻辑

往期推荐

一个无需注解的 Spring Boot API文档生成神器
推荐一个开箱即用的轻量级身份验证系统
开源分布式任务调度系统就选它!


点击下方卡片,关注公众号“TJ君

每天了解一个牛x、好用、有趣的东东

相关阅读

  • Microsoft Exchange漏洞分析二:ProxyLogon

  • 2021年3月份,微软公布了多个Microsoft Exchange的高危漏洞,通过组合利用CVE-2021–26855和CVE-2021–27065等等一系列漏洞(如图 所示)可以在未经身份验证的情况下远程获取服务器
  • 神兵利器 | 图形化漏洞POC管理Tools(附下载)

  • 0x01 工具介绍Un1kPoc是一款基于JavaFX开发,用于漏洞Poc集成、漏洞Poc搜索利用、FoFa资产搜索利用、批量资产漏洞利用的图形化工具。它降低了漏洞利用者的技术水平,仅仅只需
  • 严重性评分差异干扰漏洞修复

  • 年初发布的一份研究报告无疑会让企业安全团队质疑仅凭美国国家漏洞数据库(NVD)中的漏洞评分来做出修复优先级决策是否明智。VulnCheck对12万个CVE及其相关CVSS v3评分的分析显
  • 如何更高效的玩儿 nday 漏洞

  • 最近又重新收集了一波 src 的信息,整理了上百万的网站资产,主要步骤:可能大家都知道互联网上存在的漏洞中,nday 漏洞占比很可观,那么针对上百万的网站如何更快,更有效的从中挖掘 n
  • “医”心为老 | “肠健康”才可能长寿

  • 老年人消化系统疾病占所有老年病的18%,随着年龄的增长,消化道器官的结构与功能减退,最明显的变化就是消化吸收功能变差,很容易造成胃肠道功能失调。胃炎、消化性溃疡、消化道出
  • 哔哩哔哩(B 站)刚刚又崩了

  • 出品 | OSC开源社区(ID:oschina2013)2023 年 3 月 5 日晚 20:20 左右,许多网友表示在使用 B 站时,手机和电脑端都无法访问视频详情页,且手机端无法查看收藏夹与历史记录。还有网

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 夜总会经济,嗯?

  • 环时的前主编老胡又来关心经济了,这次他聊的是:夜总会经济。老胡说,之前因为疫情关门的北京某酒吧又重新开了,他表示非常开心,更进一步表示,应该发展夜总会经济,放松一些管制。老胡
  • 呼唤上海版安欣

  • 昨天某流量明星在大牌发布会上说了四个字的中文之后,被以说了全场唯一的中文为词条名顶上了热搜,我瞅了一眼浏览量,大概将近三千万的样子。同样是在昨天,一名64岁的男子为了去工
  • 有密码自动解锁,一键播放确实快!

  • 不星标可能收不到消息,记得星标公众号回复QQ群获取群号前言今天给大家推荐两个油猴脚本插件,一个叫我是网盘管家婆,一个叫我只想好好观影,两个名字都有点意思,而功能也非常强我是
  • 开源API越权漏洞检测就用它!

  • 相信大部分读者跟我一样,每天都在写各种API为Web应用提供数据支持,那么您是否有想过您的API是否足够安全呢?Web应用的安全是网络安全中不可忽视的关键方面。我们必须确保其Web
  • 不是普通三级片

  • l XU TIAN · 青年观点 #电影#。如今的香港电影和韩国电影有个共同演变方向:越来越敢。这里的「敢」指的不只是他们在视觉上的直白,比如很色情,很暴力,很血腥,更多是他们在内容
  • 建议还房贷到80岁

  • l XU TIAN · 青年观点 #看法#。前段时间看了下房,400万左右的房,利息算下来要200多万,非常可怕。光是还利息都要还200万啊。南宁的朋友说现在房贷可以放宽年限到80岁了,很多人