- 129
- 0
- 约5.81千字
- 约 81页
- 2019-02-17 发布于浙江
- 举报
—— 渗透测试、演示 某商行网银渗透测试结果 某商行APP渗透测试结果 DEMO 其他方向 设计缺陷 弱口令 未授权访问 敏感信息 网络渗透 环境配置不合理 致命危害 权限绕过 拓扑图泄露 识别分析与利用 安全测试 应用系统漏洞测试点 --业务复杂 容易产生业务的逻辑安全问题 --问题ALL输入测试 测试方法:提交恶意参数,观察返回结果 权限控制漏洞 最常见和最普遍的漏洞,重点测试 通过越权的查询操作可导致未授权的用户直接访问不应用访问的资源,导致一些敏感信息的泄露,其中包括 查询其他账户余额 查询其他账户积分 查询其他账户身份信息 查询其他账户的其他相关信息 安全测试 安全测试 应用系统漏洞测试点 --安全控件测试 使用ComRaider测试ActiveX控件 安全密码控件是否有防键盘记录功能 登录点测试 加密控件是否有对密码进行加密 企业网银绕过key保护 安全测试 应用系统漏洞测试点 数据校验问题 使用提交异常数据进行测试 提交负数/超大转账金额 提交负数/超大积分 账户控制 积分转换输入输出账户互换 转账输入输出账户互换 安全测试 应用系统漏洞测试点 短信测试 大部分网银都有短信功能,网银的短信接口是否存在短信DOS攻击, 伪造短信发送 安全测试 应用系统漏洞测试点 其他测试 是否有登陆暴力破解 认证漏洞 安全测试 应用系统漏洞测试点 系统测
原创力文档

文档评论(0)