虛擬幣交易所平臺的網站安全加固如何防護?從滲透測試服務開始

2015-01-25    分類: 網站建設

在對客戶網站以及APP進行滲透測試服務時候,越權漏洞對業務系統的正常運轉影響很大,很多客戶網站信息被泄露,數據庫被篡改一大部分原因跟越權漏洞有關,前端時候某金融客戶因為數據被泄露,通過老客戶介紹,找到我們做滲透測試服務,找出數據被泄露的原因以及目前網站APP存在的未知漏洞,根據我們十多年的滲透經驗來分享這次網站安全測試的整個過程。

首先要收集客戶的資料,我們技術與甲方的網站維護人員進行了溝通,確定下網站采用的是php語言(Thinkphp二次開發系統),數據庫類型是Mysql,服務器采用的是linuxcentos,買的是香港阿里云ECS,數據庫采用的是內網傳輸并使用了RDS數據庫實例作為整個網站APP的運營環境,在對客戶有了一定的了解后,客戶提供了網站的會員賬號密碼,我們模擬攻擊者的手法去黑盒測試目前網站存在的漏洞,登陸網站后,客戶存在交易系統功能,使用的是區塊鏈以及虛擬幣進行幣與幣之間的交易金融網站,包括幣幣交換,轉幣,提幣,沖幣,包括了去中心化,以及平臺與虛擬幣交易所進行安全通信,第三方的API接口,也就是說客戶的幣上了鏈,直接到交易所進行公開交易,資金安全很重要,只要出現一點安全隱患導致的損失可能達到幾十萬甚至上百萬,不過還好客戶只是用戶信息泄露,針對這一情況,我們展開了全面的人工滲透測試。

首先我們對用戶測試這里進行漏洞檢測,在這里跟大家簡單的介紹一下什么是越權漏洞,這種漏洞一般發生在網站前端與用戶進行交互的,包括get.post.cookies等方式的數據傳輸,如果傳輸過程中未對用戶當前的賬戶所屬權限進行安全判斷,那么就會導致通過修改數據包來查看其它用戶的一些信息,繞過權限的檢查,可直接查看任意用戶的信息,包括用戶的賬戶,注冊手機號,身份認證等信息。接下來我們來實際操作,登陸網站,查看用戶信息,發現鏈接使用的是這種形式,如下:/user/58,上面的這個網址最后的值是58,與當前我們登陸的賬戶是相互對應的,也是ID值,USERID=58,也就是說我自己的賬戶是ID58,如果我修改后面的數值,并訪問打開,如果出現了其他用戶的賬戶信息,那么這就是越權漏洞。/user/60,打開,我們發現了問題,直接顯示手機號,用戶名,以及實名認證的身份證號碼,姓名,這是赤裸裸的網站漏洞啊!這安全防范意識也太薄弱了。

用戶信息查看這里存在越權漏洞,發生的原因是網站并沒有對用戶信息查看功能進行權限判斷,以及對賬戶所屬權限判斷,導致發生可以查看任意用戶ID的信息,如下圖所示:

漏洞很明顯,這是導致用戶信息泄露的主要原因,并且我們在測試用戶注冊的賬戶也發現了用戶信息泄露漏洞,我們抓取了POST到用戶注冊接口端這里,可以看到數據包里包含了userid,我們滲透測試對其ID值修改為61,然后服務器后端返回來的信息,提示用戶已存在,并帶著該ID=61的用戶信息,包含了姓名,郵箱地址,錢包地址,等一些隱私的信息,如下返回的200狀態代碼所示:

HTTP/1.1 200 OK

Date: Tue, 08 Mon 2020 09:18:26 GMT

Content-Type: text/html

Connection: OPEN

Set-Cookie: __cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary: Accept-Encoding

CF-RAY: d869po9678ahj2ki98nbplgyh266

Content-Length: 500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare***","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通過上面的漏洞可以直接批量枚舉其他ID值的賬戶信息,導致網站的所有用戶信息都被泄露,漏洞危害極大,如果網站運營者不加以修復漏洞,后期用戶發展規模上來,很多人的信息泄露就麻煩了。如果您的網站以及APP也因為用戶信息被泄露,數據被篡改等安全問題困擾,要解決此問題建議對網站進行滲透測試服務,從根源去找出網站漏洞所在,防止網站繼續被攻擊,可以找專業的網站安全公司來處理,尤其虛擬幣網站,虛擬幣交易所,區塊鏈網站的安全,在網站,APP,或者新功能上線之前一定要做滲透測試服務,提前檢查存在的漏洞隱患,盡早修復,防止后期發展規模壯大造成不必要的經濟損失。

本文題目:虛擬幣交易所平臺的網站安全加固如何防護?從滲透測試服務開始
文章網址:http://m.kartarina.com/news/33269.html

成都網站建設公司_創新互聯,為您提供網站維護網站內鏈ChatGPTApp開發Google移動網站建設

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

成都定制網站網頁設計
主站蜘蛛池模板: 久久无码中文字幕东京热 | 亚洲精品无码成人| 久久国产精品无码一区二区三区| 一夲道无码人妻精品一区二区| 亚洲一区二区三区无码中文字幕| 精品多人p群无码| 久久亚洲国产成人精品无码区| 精品欧洲AV无码一区二区男男 | 日韩精品无码AV成人观看| 国产精品午夜无码AV天美传媒| 国产精品无码一区二区三级| 国产精品无码亚洲一区二区三区| 国产乱人伦Av在线无码| 亚洲人成人无码网www国产| 亚洲欧洲av综合色无码| 午夜福利无码不卡在线观看 | 精品久久久无码人妻字幂| 久久久久亚洲精品无码系列| 免费无码又爽又高潮视频| 中文字幕无码高清晰| 亚洲国产成人精品无码区在线观看| 久久人妻无码一区二区| 久久久久久无码Av成人影院| 亚洲AV无码国产在丝袜线观看| 亚洲AV蜜桃永久无码精品| 蜜色欲多人AV久久无码| 精品久久久无码21p发布| 亚洲的天堂av无码| 无码国产乱人伦偷精品视频| 国产AV无码专区亚洲AV毛网站| 东京热无码av一区二区| 无码AV动漫精品一区二区免费| 亚洲av无码偷拍在线观看| 内射人妻无码色AV天堂| 色综合99久久久无码国产精品| 性虎精品无码AV导航| 日韩精品成人无码专区免费| 亚洲精品无码av中文字幕| 亚洲αⅴ无码乱码在线观看性色| 无码人妻久久一区二区三区免费丨| 无码国产精品一区二区免费虚拟VR |