逻辑漏洞是指攻击者利用业务设计缺陷,获取敏感信息或破坏业务的完整性。一般出现在修改密码、越权访问、密码找回、交易支付金额等功能处。
越权访问有水平越权和垂直越权。
水平越权:相同级别(权限)的用户或者同一角色中不同的用户之间,可以越权访问、修改或删除其他用户信息的非法操作。
垂直越权:不同级别之间的用户或不同角色之间用户的越权。
修复建议:
越权访问主要原因是没有对用户的身份做判断和控制,可以通过session来控制。
逻辑漏洞是指攻击者利用业务设计缺陷,获取敏感信息或破坏业务的完整性。一般出现在修改密码、越权访问、密码找回、交易支付金额等功能处。
越权访问有水平越权和垂直越权。
水平越权:相同级别(权限)的用户或者同一角色中不同的用户之间,可以越权访问、修改或删除其他用户信息的非法操作。
垂直越权:不同级别之间的用户或不同角色之间用户的越权。
修复建议:
越权访问主要原因是没有对用户的身份做判断和控制,可以通过session来控制。