合肥在线网_专业打造合肥市网民最喜欢的企业资讯平台
您当前的位置 : 合肥在线网  >  企业
app渗透测试php架构接口安全检测详情!
2020-11-19 09:10:37 来源:互联网 阅读:-

某一客户的网站,以及APP系统数据被篡改,金额被提现,导致损失惨重,漏洞无从下手,经过朋友介绍找到我们,我们随即对客户的网站服务器情况进行大体了解.建议客户做渗透测试服务.模拟攻击者的手法对网站存在的数据篡改漏洞进行检测与挖掘,就此渗透测试服务的过程进行记录与分享.

首先客户网站和APP的开发语言都是使用的PHP架构开发,后端使用的thinkphp开源系统,对会员进行管理以及资料的统计,包括充值,提现,下单功能.服务器使用是linux系统.共有3个接口,分别是WEB前端,接口,后台,都采用的是action的方法来调用,并初始化数据.我们看下代码

app渗透测试php架构接口安全检测详情

不同入口传入过来的值,并进一步的操作都不一样,我们技术在get,post,cookies的请求方式中,发现一个规律,在查看代码中发现都是使用的get()的方式来对传入过来的值进行安全效验与拦截.对一些特殊符号包括<> 都进行了安全转义,不会直接输入到后端中去.基本上的一些漏洞,XSS,SQL注入漏洞是不会很容易的找到.我们继续对代码进行分析与渗透测试,对漏洞多次的测试,终于找到一处存在SQL注入漏洞的代码,存在于网站的会员头像上传功能.

我们抓取上传的数据包,并进行修改,将恶意的SQL注入代码写入到数据包中,将头像的图片内容进行修改提交过去,发现服务器返回错误,原因是对图片的内容进行了解析操作,并将上传的路径地址写入到了数据库,而这个写入数据库的图片路径地址,并没有做详细的变量安全过滤,导致SQL注入的发生,由此可见,攻击者可以查询数据库里的管理员账号密码,并登陆到系统后台进行提权.平台的后台目录地址很容易遭到破解,后台名字写的竟然是houtai2019,很容易让攻击者猜解到,使用SQL注入漏洞获取到的管理员账号密码.登陆后台,上传webshell,查到数据库的账户密码,进行连接,修改数据库.

app渗透测试php架构接口安全检测详情

在对后台的渗透测试发现,后台也存在同样的任意文件上传漏洞,upload值并没有对文件的格式,做安全效验与过滤,导致可以构造恶意的图片代码,将save格式改为php,提交POST数据包过去,直接在网站的目录下生成.php文件.对此我们将渗透测试过程中发现的漏洞都进行了修复.

可能有些人会问了,那该如何修复渗透测试中发现的网站漏洞?

app渗透测试php架构接口安全检测详情

首先对SQL注入漏洞,我们建议大家对图片的路径地址写入到数据库这里,进行安全过滤,对于一些特殊字符,SQL注入攻击代码像select,等数据库查询的字符进行限制,有程序员的话,可以对路径进行预编译,动态生成文件名,对ID等值只允许输入数字等的安全部署,如果对程序代码不是太懂的话,也可以找专业的网站安全公司来解决,剩下的就是任意文件上传功能的漏洞修复,修复办法是对上传的文件名,以及文件格式做白名单限制,只允许上传jpg.png,gif,等图片文件,对上传的目录做安全设置,不允许PHP等脚本文件的执行,至此客户网站数据被篡改的原因找到,经过渗透测试才发现漏洞的根源,不模拟攻击者的手段.是永远不会找到问题的原因的.也希望借此分享,能帮助到更多遇到网站被攻击情况的客户.

推荐阅读:中国驰名商标网

频道推荐
  • 中国制造是否真的“低价误国”?
    中国制造是否真的“低价误国”?

    自2010年成立以来,小米以高性价比和互联网模式切入手机市场,短短四五年时间即成为全球手机出货头部厂商。但在迅速崛起同时,小米的发展模式遭受不少质疑。曾有观点认...

    2019-12-24
  • SSD价格:开始失控了
    SSD价格:开始失控了

    熊市了快两年,存储厂商们干预市场的情绪有些按捺不住。消息称,NAND Flash存储芯片的合约价将在明年一季度上涨10%~15%,这可能会反应到具体的SSD、U...

    2019-12-24
  • 谷歌这升级的味道,简直跟苹果毫无差别
    谷歌这升级的味道,简直跟苹果毫无差别

    前几个月安卓 10 刚推送那会儿,机哥就给大家介绍过这个最新版的系统。(左:小横条 右:返回桌面手势)由于 Pixel 4 本身,就和今年刚用上浴霸摄像头的 i...

    2019-12-24
  • AI芯片动荡变局:高通华为海思神仙打架,中国超美国成为最大市场
    AI芯片动荡变局:高通华为海思神仙打架,中国

    智东西(公众号:zhidxcom)文 | 心缘上世纪80年代,英特尔曾身陷风雨飘摇的境地。令人生畏的日企在存储芯片领域势如破竹,将英特尔等美国半导体公司逼至越投...

    2019-12-24
  • “失联”10天后罗永浩再次回归,重操旧业教英语?
    “失联”10天后罗永浩再次回归,重操旧业教英

    前言:刚刚,老罗终于发布了一则新动态,这让不少网友都为止兴奋不已,大家都十分好奇老罗这段时间在忙什么。此外,最引人注目的还是老罗发布的这个动态的内容,是一个英语...

    2019-12-24
  • 你今年买「苹果」了吗?
    你今年买「苹果」了吗?

    异彩纷呈的 2019 年里,无论是从数量还是质量来看,苹果都交出了一份还不错的「硬件成绩单」。论数量,苹果今年的产品发布节奏比往年更频繁,从 2019 年 1 ...

    2019-12-24