安全测试总结


    跨站点脚攻击(Xss)
    Burpsuite探测反射型xss问题
    请求值没做处理响应中返回





    越权访问
    定义:权限账户间功数存越权访问
    测试方法:
    1抓取A户功链接然登录B户链接进行访问
    2抓取户Auesrid户B登录时换户Auserid
    3抓取户Acookie户B登录时换户Acookie
    文件传漏洞
    定义:没传文件扩展名进行限制者限制绕
    测试方法:找系统中传文件方抓取功链接修改文件扩展名响应包状态



    关键会话重放攻击
    定义:抓取HTTP包固定账号破解密码固定密码破解账号重放提交投票数包
    测试方法:
    抓包工具抓取系统登录请求获户密码参数户密码字典代登录请求会话中应户密码参数暴力破解

    中间件weblogic命令执行漏洞
    定义:weblogic反序列化漏洞执行系统命令
    测试方法:
    CVE20182628漏洞检测工具目标机进行检测urltxt中填入目标机ipport里填入19216821037001windows机开命令行运行CVE20182628MultiThreadingpy开始检测

    敏感信息泄露
    定义:系统暴露系统部信息包括网站绝路径泄露SQL语句泄露中间件泄露程序异常回显
    测试方法:
    1抓包工具系统中参数进行篡改加入特殊符号’&查返回数包
    2查系统前端js代码

    SQL语句泄露

    中间件版泄露

    程序异常回显

    程序异常回显
    台泄露漏洞
    中间件台泄露
    定义:weblogic台址简单攻击者容易猜测破解台址
    测试方法:
    1 允许默认址
    2 允许修改控制台访问址端口号
    3 系统址面加常台址访问manageruserloginconsole等
    4 动化工具查找:网站台址字典网站进行规模暴力破解


    设计缺陷逻辑漏洞
    1 修改数值
    定义:前台允许修改容台修改
    构造SQL语句执行
    2 未授权访问漏洞
    定义:WebLogic WLS组件链接wlswsatCoordinatorPortType)
    测试方法:
    目标机1921682103执行命令python weblogic_wls_wsat_exppy t 19216821037001 c ls测试否存Weblogic wlswsat组件反序列化漏洞
    3 返回密码信息
    定义:响应包中返回密码信息


    4 IP址伪造
    定义:通XFF头伪造IP址记录
    测试方法:发送包中添加XForwardedFor1111查响应包状态


    5 登录户提示
    定义:登录错误提示信息太精确攻击者猜解正确登录信息
    SSRF漏洞
    定义:Weblogic SSRF漏洞进行网络信息探测
    测试方法:浏览器访问链接:
    http19216821037001uddiexplorerSearchPublicRegistriesjspoperatorhttp1921682103&rdoSearchname&txtSearchnamesdf&txtSearchkey&txtSearchfor&selforBusiness+location&btnSubmitSearch
    果访问页面漏洞存

    默认口令弱口令
    定义:口令默认口令者容易爆破
    默认口令弱口令包括:
    1应程序弱口令
    2中间件程序弱口令等
    检测存风险关服务端口
    定义:存风险关服务端口
    测试方法:
    Nmap扫描端口系统端口情况漏洞进行检测:
    111端口Remote Procedure Call远程程调
    135端口 CVE20030352 Microsoft Windows DCOM RPC接口长机名远程缓区溢出漏洞
    (MS03026)
    139端口 CVE20030533 Windows Local Security Authority Service远程缓区溢出漏
    洞(MS04011)
    445端口 CVE20084250 Microsoft Windows Server服务RPC请求缓区溢出漏洞
    (MS08067)
    CVE20170143CVE20170148 Microsoft Windows SMB Server远程代码执行漏洞
    (MS17010)(永恒蓝永恒石漏洞进行传播)等

    目录遍历
    定义:够载服务器传目录中意文件

    漏洞

    1安全HTTP请求方法:仅系统方法检验weblogic控制台方法否存



    文档香网(httpswwwxiangdangnet)户传

    《香当网》用户分享的内容,不代表《香当网》观点或立场,请自行判断内容的真实性和可靠性!
    该内容是文档的文本内容,更好的格式请下载文档

    下载文档到电脑,查找使用更方便

    文档的实际排版效果,会与网站的显示效果略有不同!!

    需要 1 香币 [ 分享文档获得香币 ]

    下载文档

    相关文档

    安全测试题

    佳口食品(中国)有限公司 安全生产、食品卫生知识测试题 姓名: 得分: 一 选择题:(每题5分) 1 我国劳动保护工作总的指导...

    7年前   
    26669    0

    国家安全测试

    1在国家安全工作中下列哪项权利是国家安全机关不能行使的?( C) A 侦查 B 预审 C 起诉 D 拘留 2对可能即将发生或者已经发生的危害国家安全的事件(A )以上地...

    5年前   
    1708    0

    有限空间作业安全知识测试

    有限空间作业安全知识测试

    4年前   
    3434    0

    消防安全测试题

    消防安全测试题

    5年前   
    1099    0

    安全管理常识测试题(教师)

    校园安全管理常识测试题(教师)

    6年前   
    2435    0

    射孔测试作业部安全工作总结

    2009年安全工作总结 根据“环保优先、安全第一、质量之上、以人为本”的理念,以狠抓落实工作为主线,严格执行反违章禁令为重点,2009年我们做了以下工作: 1、      实行安全目标管...

    11年前   
    10069    0

    心理测试总结

    09级2班心理测试总结                                            ——本班于2010年6月进行了全班的心理调查 一、   分析如下: 1.、 ...

    13年前   
    17953    0

    学校安全教育知识测试题

    学校安全教育知识测试题 答题说明:下面50道选择题中,有1至4个答案是正确的,请把正确答案填入答题栏中(每小题2分,共100分)    1、为了安全上好体育课,上课时的衣着要       ...

    9年前   
    8976    0

    《网络信息安全》试题测试题

    一、填空(每空1分共20分)1.GB/T 9387.2-1995定义了5大类 安全服务 ,提供这些服务的8种安全协议 以及相应的开放系统互连的安全管理,并可根据具体系统适当地配置于O...

    1年前   
    306    0

    新入职员工安全培训测试

    新入职员工安全培训测试

    4年前   
    857    0

    一级安全评价师测试题

    一、危险有害因素辨识2.下列选项中,()不是区域危险有害因素辨识方案涉及的主要内容。DA.区域整体布局 B.区域应急救援体系规划C.区域的安全管理规划 D.动物保护4.《工业企业总平面设计规范》...

    3年前   
    464    0

    《安全生产法》知识学习测试题

    《安全生产法》知识学习测试题

    4年前   
    1119    1

    家用电器安全性能测试

    家电安规测试安规中的泄漏测量分热态和冷态二种,而在美标中的人体模拟阻抗却各有不同,根据标准中所显示的模拟阻抗回路图表,我们不能单纯的认为配上所标注的电阻,电容就可以了,要通过LCR表来选用这些...

    5个月前   
    318    0

    2021年国家安全知识测试

    1、国家安全工作的根本是()。[单选题]A.人民安全B.ZZ安全(正确答案)C.经济安全D.社会安全2、我国第一部《国家安全法》是()年出台的。[单选题]A.1993(正确答案)

    2年前   
    3587    0

    安全法学_模拟测试题3

      安全法学模拟试卷  第三套 一. 单项选择题(共65题,每题1分,共65分) 1. 安全生产行政法规是由( )组织制定并批准公布的。   A) 国家安全生产监督管理总局   B)...

    5年前   
    1196    0

    煤矿安全测试每日一题

    煤矿安全测试每日一题

    5年前   
    2358    0

    软件测试基础总结

    测试基 础 1、     软件测试的目的:证明(表达软件能够工作)→ 检测(发现错误)→ 预防(管理质量) 2、       3、     测试执行:单元测试(UT执行):一个测试用例的...

    13年前   
    14066    0

    高二学业水平测试复习总结

    高二学业水平测试复习总结  在新课改下,高二的学生都要进行一次统一的高考大练兵――即高二学业水平测试,试题虽谈不上高考的难度,但学生考试的压力不亚于高考,因为学业水平的成绩将计入学生的档案。高...

    12年前   
    800    0

    手机测试员工作总结

    手机测试员工作总结  一、前提条件  1.培养个人素质:  a)对工作一丝不苟的谨慎态度和一如既往的高昂热情。  b)探索精神,打破沙锅问到底。  c)追求完美,创造性思维,想出富有创意甚至超...

    8年前   
    475    0

    软件测试转正工作总结

    软件测试转正工作总结  本人自XX年6月25日起进入梦龙移通公司从事手机软件测试工程师一职,在不知不觉中已经经过了2个月的试用期。在这段时间里,我感悟颇多,虽然这并不是我的第一份工作,但是在此...

    8年前   
    722    0