IDOR-不安全的直接对象引用(大类)

1、含义:指一个已经授权的用户,通过更改访问时的一个参数,从而访问到了原本其并没有得到授权的对象。

2、防御:

(1)避免在URL或网页中直接引用内部文件名或数据库关键字。

(2)可使用自定义的映射名称来取代直接对象名,例如, http://example.test/online/news.asp?item=0245等

(3)锁定网站服务器上的所有目录和文件夹,设置访问权限。

(4)验证用户输入和URL请求,拒绝包含./或../的请求

3、参考:https://www.freebuf.com/news/139375.html

你可能感兴趣的:(IDOR-不安全的直接对象引用(大类))