BurpSuite2023测试越权漏洞

BurpSuite2023测试越权漏洞

  • BurpSuite安装
  • 创建项目 - 打开内置浏览器
  • 越权漏洞测试
  • 问题处理

BurpSuite安装

  1. 官网下载社区版并安装,下载地址:链接: https://portswigger.net/burp
    BurpSuite2023测试越权漏洞_第1张图片
    BurpSuite2023测试越权漏洞_第2张图片

BurpSuite2023测试越权漏洞_第3张图片
安装成功后图标BurpSuite2023测试越权漏洞_第4张图片

创建项目 - 打开内置浏览器

  1. 打开BurpSuite,创建项目:选择Temporary project–> next–>Start Burp,进入首页;

BurpSuite2023测试越权漏洞_第5张图片
BurpSuite2023测试越权漏洞_第6张图片
BurpSuite2023测试越权漏洞_第7张图片

  1. 设置浏览器抓包,安装后会默认设置;
    BurpSuite2023测试越权漏洞_第8张图片

  2. 点击Proxy,设置intercept is off样式,点击Open browser,打开BurpSuite内置浏览器
    BurpSuite2023测试越权漏洞_第9张图片
    BurpSuite2023测试越权漏洞_第10张图片

越权漏洞测试

  1. 在内置浏览器中输入需要测试的地址
  2. 在内置浏览器中登录管理员账号,并操作管理员才有权限的模块,在Proxy模块,HTTP history中会抓包展示对应接口信息;
  3. 选中对应接口,点击右键,点击Send to Repeater
  4. 选中Repeater,修改Request中的参数,点击Send,即可模拟越权漏洞测试;
  5. 垂直越权,如:A用户查看B用户信息;
  6. 水平越权,如:普通用户查看管理员信息。

BurpSuite2023测试越权漏洞_第11张图片
BurpSuite2023测试越权漏洞_第12张图片

BurpSuite2023测试越权漏洞_第13张图片

问题处理

  1. 返回接口内容乱码:设置字体和编码utf-8。
    BurpSuite2023测试越权漏洞_第14张图片

你可能感兴趣的:(测试,安全,web安全)