• <li id="0bn34"><legend id="0bn34"><th id="0bn34"></th></legend></li>

      <label id="0bn34"><mark id="0bn34"><strong id="0bn34"></strong></mark></label>
      <span id="0bn34"><optgroup id="0bn34"></optgroup></span> <label id="0bn34"><mark id="0bn34"><strong id="0bn34"></strong></mark></label>

      <rt id="0bn34"></rt>
      <span id="0bn34"><optgroup id="0bn34"><center id="0bn34"></center></optgroup></span>
      <li id="0bn34"><big id="0bn34"><listing id="0bn34"></listing></big></li>
      對金融網站漏洞檢測的過程分享
      • 更新時間:2025-05-14 18:06:12
      • 開發經驗
      • 發布時間:2年前
      • 1005

      天氣越來越涼爽,在對客戶網站代碼進行滲透測試,漏洞測試的同時我們SINE安全滲透技術要對客戶的網站源代碼進行全方位的安全檢測與審計,只有真正的了解網站,才能更好的去滲透測試,發現網站存在的漏洞,盡可能的讓客戶的網站在上線之前,安全防護做到最極致.在后期的網站,平臺快速發展過程中,避免重大的漏洞導致的經濟損失。


      首先分享一下我們SINE安全前段時間對客戶的金融平臺的滲透測試過程,在審計代碼的時候發現了問題,首先看到的是客戶網站采用的php語言+mysql數據庫,前端還使用了VUE JS框架,在進行滲透測試前,我們要檢查客戶網站的源代碼是否加密以及混淆,再一個查看php文件是否對應的URL地址,是調用的,還是單獨的PHP功能頁面,還有入口文件和index.php首頁訪問頁面的代碼是否一致化.接著要了解的是整個金融平臺網站的目錄,都包含哪些功能目錄,這次我們檢查到的,客戶網站有會員注冊功能,頭像上傳功能,銀行卡添加,充值,提現,投資記錄,意見與反饋,個人資料修改等等功能。


      我們SINE安全在進行網站代碼的安全審計,采用的審計方法是敏感函數以及傳輸值的追蹤與調試的辦法去查看代碼是否含有惡意代碼以及存在的漏洞隱患,是否可導致產生網站漏洞,包括一些邏輯漏洞,垂直,平行越權漏洞的產生。


      在大體的代碼審計一遍后發現有些PHP文件存在SQL注入漏洞,沒有開關閉合引號,導致可以前端傳入惡意的參數值,并傳入到數據庫中進行執行,尤其新聞公告欄目里newxinxi.php?id=18,打開后是直接調用數據庫里的新聞內容,但是ID這個值沒有限制輸入中文以及特殊字符,導致直接執行到后端的數據庫當中去了,我們SINE安全技術隨即對客戶的網站漏洞進行了修復,限制ID=的值為數字,不允許輸入中文等特殊字符.在充值,以及提現功能里,我們發現客戶的網站代碼并沒有對數字的正負號進行限制,導致可以輸入負號進行充值,以及提現,在實際的滲透測試中發現提現中輸入負數,可以導致個人賬戶里的金額增加,后臺并沒有審核提現的功能.而是直接執行了提現功能。


      網站還存在遠程執行代碼寫入漏洞.可導致網站被上傳webshell,進而導致網站的權限以及服務器的權限被拿下,用戶數據被篡改被泄露都是可以發生的.我們來看下這個代碼,如下圖:

      我們來看下這個變量值是如何寫,如何賦值的,$page, $dir = dirname(__FILE__).‘/../backup/’這個backup就是自定義的備份目錄.dirname 就是輸出的文件名,當我們用helper去定義這個類的時候,就會調用代碼里的IF語句,判斷條件是否滿足,如果滿足就可以導致遠程插入惡意代碼,或構造惡意的代碼去執行,并輸出惡意文件到網站目錄中,像webshell都是可以的.以上是我們SINE安全在對客戶網站進行滲透測試服務中發現的一部分漏洞,以及如何做的代碼安全審計,漏洞測試過程的分享,,如果網站在運行中出現了被攻擊,數據被篡改等攻擊問題,可以找專業的網站安全公司來進行滲透測試服務,國內SINESAFE,綠盟,啟明星辰,都是比較不錯的,安全防患于未然,發現漏洞,修復漏洞,促使網站在上線之前安全防護做到極致,網站安全了,用戶才能用的安心,也希望更多的人了解滲透測試服務。

      我們專注高端建站,小程序開發、軟件系統定制開發、BUG修復、物聯網開發、各類API接口對接開發等。十余年開發經驗,每一個項目承諾做到滿意為止,多一次對比,一定讓您多一份收獲!

      本文章出于推來客官網,轉載請表明原文地址:https://www.tlkjt.com/experience/7936.html
      推薦文章

      在線客服

      掃碼聯系客服

      3985758

      回到頂部

      韩国无遮挡羞羞漫画| 裙子底下真空h揉搓小雪| 图片区亚洲色图| 中文字幕视频在线观看| 日本精品视频一区二区| 亚洲午夜国产精品无码| 欧美成人免费全部色播| 你懂得的在线观看免费视频| 浮力影院第一页| 亚洲视频手机在线| 欧美午夜伦y4480私人影院| 亚洲国产成人精品无码区在线观看| 欧美性色欧美a在线播放| 亚洲女初尝黑人巨高清| 欧美巨大bbbb| 亚洲激情综合网| 欧美色图亚洲图片| 亚洲麻豆精品果冻传媒| 欧美成人精品一区二区| 亚洲熟妇少妇任你躁在线观看无码| 波多野结衣中文一区二区免费 | 亚洲av无码不卡在线播放| 最近高清中文在线字幕在线观看| 亚洲精品tv久久久久久久久久| 欧美xxxxx性喷潮| 亚洲国产精品一区二区久| 日韩欧美国产师生制服| 亚洲av永久综合在线观看尤物| 日本妇乱子伦视频| 久久国产精品一国产精品金尊| 成人网站免费看黄a站视频| 久久国产精品99精品国产| 性欧美video视频另类| 一区二区三区免费在线观看| 日韩色图在线观看| 亚洲国产人成在线观看| 日本爽爽爽爽爽爽在线观看免| 中日韩亚洲人成无码网站| 天天躁日日躁狠狠躁中文字幕| 999国产精品| 天天躁日日躁狠狠躁性色AVQ|