iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
Security

仿生人是否會夢見網頁山羊? 資安小白的30天Webgoat闖關紀錄系列 第 22 篇

[DAY22]仿生人是否會夢見網頁山羊? --Broken Access Control 防護方法

  • 分享至 

  • xImage
  •  

今天便是A1 Broken Access Control的完結篇(?了,我會說一下四種漏洞的防護方法,由於有相似之處,所以會進行一個小分類

Cookie組

Session Hijack (工作階段劫持)

由於不安全的網頁設置,使得Cookie被攻擊者讀取(如XSS腳本)

Spoofing an Authentication Cookie (偽造身分驗證Cookie)

由於cookie不安全的生成演算法,使得攻擊者在得到Cookie後能以此推導出其他可用Cookie,

防護方法

  1. 設置HttpOnly防止JavaScript讀取Cookie來防止XSS
  2. 設置SameSite防止CSRF(跨站腳本偽造,也是我們接下來幾天要寫的內容之一)
  3. 生成Cookie時使用不可預測的生成方式(如CSPRNG),避免攻擊者找到規律

權限設置組

Insecure Direct Object References (不安全的直接物件參考)

在非公開網站內容使用直接物件參考時,若沒有設定身分權限驗證,就有可能讓攻擊者直接接觸到不屬於自己的資料,甚至竄改資料

Missing Function Level Access Control (缺少功能級存取控制)

在網頁設計時,若只是為了方便將不屬於使用者的按鈕隱藏而不設定身分權限驗證,攻擊者還是可能靠URL或是使用F12開發者工具更改前端元素來顯示按鈕,從而執行他本不該能執行的動作

防護方法

  1. 嚴格進行身分及權限驗證
  2. 對訪問進行檢查和紀錄(Audit Access),以提供預警
  3. 採用比起遞增流水數字來說更難猜測的UUID作為ID,增加IDOR難度

明日內容: Security Misconfiguration 開始!


上一篇
[DAY21]仿生人是否會夢見網頁山羊?--Spoofing an Authentication Cookie
下一篇
[DAY23]仿生人是否會夢見網頁山羊?-- CSRF (上)
系列文
仿生人是否會夢見網頁山羊? 資安小白的30天Webgoat闖關紀錄 共 23 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言