- 1
- 0
- 约1.41万字
- 约 5页
- 2025-10-21 发布于海南
- 举报
·6·ComputerEraNo.22025
DOI:10.16644/33-1094/tp.2025.02.002
业务逻辑漏洞常见类型分析与JWT测试示例研究*
1231
胡传甫,王昕葳,周宬,王少青
(1.嘉兴南洋职业技术学院,浙江嘉兴314000;2.嘉兴市公安局;3.嘉兴市新闻传媒中心)
摘要:业务逻辑漏洞是在程序的设计与开发过程中由于应用自身的业务流程存在逻辑缺陷而产生的一种隐蔽性极强
的系统级漏洞。业务逻辑漏洞可按照业务流程的功能模块进行分类,包括登录认证、密码找回、验证码、业务流程、业务
接口调用、业务办理等,常用测试工具有BurpSuite,htpwdScan和JSFinder。本文简要分析了JWT安全威胁,以登录认证
模块的逻辑漏洞为示例展示了JWT攻击测试过程,并提出了一些防范与修复建议。
关键词:逻辑漏洞;漏洞测试;短信炸弹;垂直越权;漏洞修复
中图分类号:TP393.08文献标识码:A文章编号:1006-8228(2025)02-06-05
AnalysisofCommonTypesofBusinessLogicVulnerabilities
andResearchonJWTTestingExamples
1231
HuChuanfu,WangXinwei,ZhouCheng,WangShaoqing
(1.JiaxingNanyangPolytechnicInstitute,Jiaxing,Zhejiang314000,China;2.JiaxingPublicSecurityBureau;3.JiaxingNewsMediaCenter)
Abstract:Businesslogicvulnerabilitiesarehighlycovertsystemlevelvulnerabilitiesthatariseduringthedesignanddevelopment
processofaprogramduetologicalflawsintheapplicationsownbusinessprocesses.Businesslogicvulnerabilitiescanbe
classifiedaccordingtothefunctionalmodulesofbusinessprocesses,includingloginauthentication,passwordretrieval,verification
codes,businessprocesses,businessinterfacecalls,businessprocessing,etc.CommontestingtoolsincludeBurpSuite,htpwdScan,
andJSFinder.ThisarticlebrieflyanalyzesJWTsecuritythreats,usinglogicalvulnerabilitiesinloginauthenticationmodulesasan
exampletodemonstratetheJWTattacktestingprocess,andproposessomepreventionandrepairsuggestion
您可能关注的文档
最近下载
- 《哈利波特魔法觉醒》魔法史题库及答案.pdf VIP
- 陕西省西安市2024-2025学年九年级上学期期末化学试题(含答案).docx VIP
- 风车发电幼儿讲解课件.pptx VIP
- Nikon尼康 Digital SLR CamerasD3S User's Manual English说明书用户手册.pdf VIP
- 金堂電厂供水管线10kV配电线路迁改工程施工组织设计书.doc VIP
- 2025基本药物培训.pptx VIP
- X煤矿综采工作面防灭火专项设计.doc VIP
- 《前置胎盘》课件.pptx VIP
- 美迪斯电梯NICE3000电气原理图.pdf
- 2024北京高考物理真题电学计算二专题复习练习题.docx VIP
原创力文档

文档评论(0)