【渗透测试】渗透测试超强秘籍——身份管理

发表于:2018-4-10 13:46

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:packetstormsecurity    来源:绿盟个人博客

  测试帐户枚举和可猜测的用户帐户
  黑盒测试
  在这种情况下,测试人员对特定应用程序,用户名,应用程序逻辑,登录页面中的错误消息或密码恢复设施一无所知。 如果应用程序易受攻击,测试人员会收到一条响应消息,直接或间接地显示一些用于枚举用户的信息。
  HTTP响应消息
  测试有效用户名和错误密码
  测试不存在的用户名
  另一种枚举用户的方式
  分析登录页面收到的错误代码
  分析URL和URL重定向
  分析从另一个认证功能(恢复,复位通过,寄存器)收到的消息
  重置密码功能示例
  猜测用户
  在某些情况下,用户ID是使用特定的管理或公司政策创建的,例如:
  工具:
  手动测试
  自动化工具,如:WordPress的枚举用户名工具wpscan
22/2<12
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号