- 1、本文档共3页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
Sheet3
Sheet2
管理员模块安全测试
测试用例编号
测试模块
测试内容
操作
输入项
应用程序是否易受SQL注入攻击
1.输入论坛网址
2.登录管理员账号
2.在网址后添加“and1=1”
网址:0:8082
/Discuz/forum.phpand1=1
网页提示“objectnotfound!”
不能进行SQL注入
应用程序是否易受XSS攻击
1.进入论坛
2.在搜索框内输入”tiehua‘
搜索框内输入”tiehua‘
身份验证
区分公共访问和受限访问
1.进入论坛
2.登录管理员账号
3.任意选择“我的”、“设置”、“消息”、“提醒”之一
4.任意选择“门户管理”、“管理中心”之一
5.观察网页的响应
用户名:admin
密码:123456
“我的”、“设置”、“消息”
、“提醒”不用再次输入密码
“门户管理”、“管理中心”需要再次输入密码
区分公共访问与授权访问
验证调用者身份
1.进入论坛
2.登录管理员账号
3.任意选择“门户管理”、“管理中心”之一
需要再次输入密码
还可加入问题验证
加密
1.设置代理:地址
端口8008
2.打开WebScarab
3.进入论坛,登录管理员账号
4.查看WebScarab的请求数据
代理地址:
端口号:8008
用户名:admin
密码:123456
审核和日志记录
是否明确了要审核的活动?
1.进入论坛
2.登录管理员账号
3.进入“管理中心”
4.查看要审核的活动
明确了要审核的活动种类
有效和无效的用户名和密码
1.进入论坛
2.输入有效用户名
3.输入无效密码
4.点击登录
用户名:admin
密码:134567
提示“登录失败,还可以尝试4次”
1.进入论坛
2.输入无效用户名
3.输入有效密码
4.点击登录
用户名:amidn
密码:123456
提示“登录失败,还可以尝试3次”
1.进入论坛
2.输入无效用户名
3.输入无效密码
4.点击登录
用户名:amidn
密码:134567
提示“登录失败,还可以尝试2次”
1.进入论坛
2.输入有效用户名
3.输入有效密码
4.点击登录
登陆成功,登录到管理员界面
大小写敏感
1.进入论坛
2.输入用户名
3.输入密码
4.点击登录
用户名:“ADMIN”或“AdMin”
密码:123456
可以尝试次数的限制
用户名:admin
密码:1
提示“登录失败,还可以尝试4次”
在线超时
Web应用系统是否有超时的限制
1.进入论坛
2.登录管理员账号
3.不在此网页做任何动作
用户名:admin
密码:123456
页面无变化
无在线超时限制
1.进入论坛
2.登录管理员账号
3.进入“管理中心”
3.不在此网页做任何动作
在线一定时长后续重新登陆
测试内容:用户模块安全测试
使用工具:WebScarab
用户登录
登录密码复杂度
失败登录限制是否拥有
密码自动完成
1:进入论坛2:进行新用户注册3:输入新用户注册密码
预期结果
实际测试结果
无输入验证码
显示密码强弱程度
P/F
备注
1:用户名:12342:密码1:用户名:1234
2:密码:123456789
3:确认密码:123456789
4:邮箱:1121697583@
验证码
登录失败处理功能
会限制登录次数,和超过尝试次数后限制下次登陆时间
密码错误后限制输入
密码次数为2,下次
登陆时间为15分钟后
1.进入论坛
2.进行登录
3.输入错误的密码
1.进入论坛
2.进行登录
3.输入错误的密码或错误用户名
失败登录后无详细提示是用户名错误还是密码错误
有效和无效用户名和密码
1:进入论坛2:输入有效的用户名
3:输入无效的密码
1:用户名:1234
2:密码
1:进入论坛
2:输入无效的用户名
3:输入有效的密码
1:用户名:12345
2:密码:123456789
提示登陆失败
1:进入论坛
2:输入:有效效的用户名
3:输入有效的密码
1:用户名:1234
2:密码:123456789
登陆成功
安全性问题
用户的个人资料
使用自动化工具appscan进行缺省值常规扫描
12wwee
Discuzl
Indexof
wrp的个人资料
登陆
登陆管理员中心
立即注册
论坛
门户
默认板块
搜索
提示信息
无安全性问题
无安全性问题
2个解密的登陆请求问题
3个目录列表问题和五个ApacheMultiviews攻击问题
1个目录列表问题、2个
您可能关注的文档
- 大学生双学活动策划书.doc
- 青岛大学-生产实习报告.docx
- 知识问答(可用于企业员工竞赛).doc
- 2024江西江铃专用车辆厂有限公司招聘60人笔试参考题库附带答案详解 .docx
- 2024河南安建建设工程管理有限责任公司招聘笔试参考题库附带答案详解 .docx
- 2024年安徽黄山阳光电力维修工程有限公司招聘29人(第一批次)笔试参考题库附带答案详解 .docx
- 2024年度国铁融资租赁有限公司第一批公开招聘14人笔试参考题库附带答案详解 .docx
- 2024年度广西壮族自治区烟草专卖局(公司)高校毕业生招聘拟录用人员笔试参考题库附带答案详解 .docx
- 2024年山东省土地发展集团有限公司财务人员招聘10人笔试参考题库附带答案详解 .docx
- 2024年川庆钻探工程有限公司春季高校毕业生招聘25人笔试参考题库附带答案详解 .docx
- 2024年陕西咸阳亨通电力(集团)有限公司供电服务业务部直聘用工招聘145人笔试参考题库附带答案详解 .docx
- 2024年中建四局土木工程有限公司校园招聘笔试参考题库附带答案详解 .docx
- 2024年四川雅茶贸易有限公司公开招聘和考察聘用人员3人笔试参考题库附带答案详解 .docx
- 2024年中国烟草总公司辽宁省公司公开招聘拟录用人员(166人)笔试参考题库附带答案详解 .docx
- 2024江苏连云港中诚物业管理有限公司招聘工作人员1人笔试参考题库附带答案详解 .docx
- [毕节]2025年贵州毕节市引进人才649人笔试历年参考题库附带答案详解.docx
- 2024年度中国东航技术应用研发中心有限公司校园招聘笔试参考题库附带答案详解 .docx
- 2024年福建省厦门盐业有限责任公司春季人才招聘1人笔试参考题库附带答案详解 .docx
- 2024年山东省环保发展集团绿能有限公司职业经理人招聘2人笔试参考题库附带答案详解 .docx
- 2024年安徽滁州郊源阳光电力维修工程有限责任公司招聘41人(第一批次)笔试参考题库附带答案详解 .docx
最近下载
- 2024年浙江省金华市义乌市稠州中学中考三模科学试题(解析版).docx VIP
- 《电子商务基础与实务》项目化教学单元设计().doc
- 浙江省金华市义乌市稠州中学2024年中考适应考试(三模)科学试卷.doc VIP
- 2025年郑州医药健康职业学院单招职业技能测试题库必考题.docx VIP
- 2024年郑州医药健康职业学院单招职业技能测试题库必考题.docx VIP
- 2024年浙江省金华市义乌市中考数学二模试卷.doc VIP
- 浙江省金华市义乌市2024年中考语文二模试卷附参考答案.pptx VIP
- 2025年郑州医药健康职业学院单招职业技能测试题库及答案(各地真题).docx VIP
- 新媒体时代网络谣言传播及其治理策略研究.pdf
- 2025年郑州医药健康职业学院单招职业技能测试题库(历年真题).docx VIP
文档评论(0)