一年精通垂直越权

极客

一年精通垂直越权?别闹了,我是这么从菜鸟熬成老鸟的!

哎,兄弟们,姐妹们,今天咱不聊那些虚头巴脑的“速成秘籍”,就唠唠我这一年跟垂直越权死磕的血泪史,你问我为啥要碰这玩意?还不是因为年初那会儿,看着漏洞报送平台上的积分眼馋,想搞点“快钱”嘛!结果呢?差点把自己心态搞崩了。

一开始,我特么以为这玩意儿有手就行

说真的,刚开始查资料的时候,看到“垂直越权”四个字,我脑子里的第一反应是:这不就是“低权限用户干高权限的活儿”吗?简单啊!找个普通账号登录进去,把URL里的参数改一改,比如把 user_id=10086 改成 user_id=1,这不明摆着能看管理员数据吗?

天真!太天真了! 我照着这个思路去测一个靶场,结果呢?人家早就做了服务端校验,我改了参数,人家直接给我弹个“403 Forbidden”,那感觉就像你偷偷撬门,结果发现门后头蹲着条大狼狗,冲你嘿嘿冷笑,我当时就差点把键盘给捶烂了。

垂直越权的“坑”,比马里亚纳海沟还深

后来我才算整明白,垂直越权这玩意儿,根本不是改个ID那么简单,它最阴险的地方在于逻辑层面的校验缺失,就跟你去银行取钱,你以为只认存折,结果人家柜台系统压根没核对你是不是户主本人,只要你知道存折号码,就能把钱取走——这特么才是垂直越权的精髓啊!

我那会儿钻牛角尖,死磕一个电商平台的垂直越权,我把普通账号的Token、Cookie、Referer头换了个遍,还学着大佬用Burp抓包十六进制改验签,结果一测一个准儿,直接给我整不会了,那几天我头发薅掉一大把,心里就俩字:绝望

转机,出现在我放弃“速成”之后

直到有天晚上,我盯着电脑屏幕,突然就想通了,我特么天天想着“一年精通”,可垂直越权这东西,压根就不是靠背payload能搞定的,它考的是你对业务逻辑的理解啊!你得琢磨,程序员写代码的时候,在哪个节点默认了“用户已登录”就是可信的?在哪个接口,他们偷懒没做二次权限校验?

从那天起,我换了个“活法”,我不再拿着扫描器乱怼了,而是静下心来,注册了两个不同等级的账号,像个变态一样拿抓包工具反复比对俩账号的请求差异

嘿,你还真别说,这么一搞,门道就出来了,我发现好多系统在POST请求里带着个角色参数 role=user,而且后端居然只认这个参数,压根不跟数据库里的比对比对,我直接把这参数改成 role=admin,瞬间就获得了一个管理员的添加用户的接口权限,那一刻,我只想说一句:卧槽!原来如此!

这一年,我到底“精通”了个啥?

现在你问我,一年能精通垂直越权吗?我会抽根烟,笑嘻嘻地告诉你:精通个屁! 但我敢说,我摸透了这个漏洞类型的“脾气”。

这一年的心得,总结起来就仨词儿:

  • “共情”:得揣摩那些开发小哥的懒惰心理,他们觉得“登录了就是VIP”的想法,就是咱们的机会。
  • “实验”:别光拿字典怼,去玩命地多注册几个不同权限的账号,从细节里找不同,那才带劲。
  • “敬畏”:别以为挖到一个垂直越权就牛了,人家修补得也快,这玩意是道高一尺魔高一丈。

这一年我最大的收获不是提交了多少个高危漏洞,而是学会了怎么像个“侦探”一样去审视一个系统,虽然不敢说“精通”了,但至少再碰上那种权限校验稀烂的站,我一眼就能给他揪出来,那种感觉,爽!

好啦,今天啰嗦了这么多,就是想告诉那些刚入坑的小白,别怕垂直越权,也别指望一口吃个胖子,慢慢摸,总能找到感觉的。

一年精通垂直越权

对了,如果你也想入坑网络安全,或者在看码的时候遇到了什么坎儿,欢迎加我QQ:3382682482,咱们可以一起交流交流,我这儿还有不少踩坑的经验呢!多个朋友多条路,是吧?咱回头见!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码