色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Api接口安全測(cè)試方法大全(附一鍵化掃描工具)

jf_hKIAo4na ? 來(lái)源:CSDN-告白熱 ? 2023-05-22 15:32 ? 次閱讀

0x00 api接口介紹

通常在網(wǎng)站的通訊中,很多會(huì)調(diào)用api接口去方便更多信息的管理與調(diào)用,但是當(dāng)使用某些api時(shí),在開發(fā)人員未對(duì)api接口做出訪問(wèn)策略限制或其他的加固,會(huì)導(dǎo)致其他的用戶發(fā)現(xiàn)api的時(shí)候可能會(huì)從中獲取到敏感信息泄露,或者其他的sql注入等等安全問(wèn)題,本文介紹三種api的利用與發(fā)現(xiàn)

0x01 WebService類-Wsdl接口測(cè)試

在WebService的開發(fā),特別是和第三方有接口的時(shí)候,走的是SOAP協(xié)議,然后會(huì)有WSDL文件(或網(wǎng)址),這時(shí)候可以對(duì)wsdl文件進(jìn)行相關(guān)的測(cè)似,敏感信息等等。

wsdl指紋探測(cè):“?wsdl”

7e906524-f6e0-11ed-90ce-dac502259ad0.png

該api接口的安全問(wèn)題有以下類型:

Web 應(yīng)用安全漏洞:
   sql注入
   xss攻擊
   命令執(zhí)行
   越權(quán)
   LDAP注入
   緩沖區(qū)溢出
   邏輯漏洞
   等等
   
XML 相關(guān)的特殊安全漏洞:
   XPath注入
   XQuery注入
   拒絕服務(wù)攻擊(SOAP 數(shù)組溢出、遞歸的 XML 實(shí)體聲明、超大消息體)
   信息泄漏(XML External Entity File Disclosure)
   等等

在api的接口里面也可以看到一些信息調(diào)用的查詢,這里就會(huì)參數(shù)敏感信息泄露的問(wèn)題,這個(gè)通常可以工具結(jié)合是手工去測(cè)試發(fā)現(xiàn)

7e98df06-f6e0-11ed-90ce-dac502259ad0.png7ea4a444-f6e0-11ed-90ce-dac502259ad0.png

對(duì)于這些地方都可以進(jìn)行注入,查詢信息等的測(cè)試,
工具測(cè)試:SoapUI Pro+burp
指紋:“?wsdl” && “edu” && country=“CN”
一篇不錯(cuò)的文章可以學(xué)習(xí)一下:
https://cloud.tencent.com/developer/article/1666998

0x02 SOAP類-Swagger接口測(cè)試

Swagger 的目標(biāo)是對(duì) REST API 定義一個(gè)標(biāo)準(zhǔn)且和語(yǔ)言無(wú)關(guān)的接口,可以讓人和計(jì)算機(jī)擁有無(wú)須訪問(wèn)源碼、文檔或網(wǎng)絡(luò)流量監(jiān)測(cè)就可以發(fā)現(xiàn)和理解服務(wù)的能力。當(dāng)通過(guò) Swagger 進(jìn)行正確定義,用戶可以理解遠(yuǎn)程服務(wù)并使用最少實(shí)現(xiàn)邏輯與遠(yuǎn)程服務(wù)進(jìn)行交互。與為底層編程所實(shí)現(xiàn)的接口類似,Swagger 消除了調(diào)用服務(wù)時(shí)可能會(huì)有的猜測(cè)。
在對(duì)目標(biāo)信息收集可以驗(yàn)證一下是否存在Swagger接口,以下是特征的目錄指紋:

/swagger/
/api/swagger/
/swagger/ui/
/api/swagger/ui/
/swagger-ui.html
/api/swagger-ui.html
/user/swagger-ui.html
/swagger/ui/
/api/swagger/ui/
/libs/swaggerui/
/api/swaggerui/
/swagger-resources/configuration/ui/
/swagger-resources/configuration/security/
Swagger接口漏洞測(cè)試類型
接口越權(quán)
接口SQL注入(針對(duì)所有查詢接口)
接口未授權(quán)訪問(wèn)(重點(diǎn)針對(duì)管理員模塊,如對(duì)用戶的增刪改查)
任意文件上傳(針對(duì)上傳接口進(jìn)行測(cè)試)
測(cè)試信息泄露(重點(diǎn)針對(duì)用戶、訂單等信息查詢接口,以及一些測(cè)試數(shù)據(jù)等)

可能存在文件上傳的swagger接口

7ead2754-f6e0-11ed-90ce-dac502259ad0.png

有存在數(shù)據(jù)查詢的地方也可以測(cè)試注入等

工具測(cè)試:
https://github.com/lijiejie/swagger-exp
https://github.com/jayus0821/swagger-hack

7eb8323e-f6e0-11ed-90ce-dac502259ad0.png

測(cè)試完后可以查看測(cè)試結(jié)果返回200,是否存在敏感信息

7ec197ca-f6e0-11ed-90ce-dac502259ad0.png

0x03 HTTP類-Webpack測(cè)試

webpack是一個(gè)前端的模塊化打包(構(gòu)建)的工具
webpack將一切繁雜的、重復(fù)的、機(jī)械的工作自動(dòng)處理,開發(fā)者只需要關(guān)注于功能的實(shí)現(xiàn)的
指紋:使用wapplyzer幫助識(shí)別

7ecb8e74-f6e0-11ed-90ce-dac502259ad0.png

js指紋:

7ed8cd50-f6e0-11ed-90ce-dac502259ad0.png

Webpack漏洞的檢測(cè),工具支持自動(dòng)模糊提取對(duì)應(yīng)目標(biāo)站點(diǎn)的API以及API對(duì)應(yīng)的參數(shù)內(nèi)容,并支持對(duì):未授權(quán)訪問(wèn)、敏感信息泄露、CORS、SQL注入、水平越權(quán)、弱口令、任意文件上傳七大漏洞進(jìn)行模糊高效的快速檢測(cè)。在掃描結(jié)束之后,本工具還支持自動(dòng)生成掃描報(bào)告,您可以選擇便于分析的HTML版本以及較為正規(guī)的doc、pdf、txt版本。

Packer-Fuzzer:https://github.com/rtcatc/Packer-Fuzzer

python3 PackerFuzzer.py -t adv -u http://chargepoint.com

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 測(cè)試
    +關(guān)注

    關(guān)注

    8

    文章

    5269

    瀏覽量

    126599
  • 接口
    +關(guān)注

    關(guān)注

    33

    文章

    8575

    瀏覽量

    151015
  • API
    API
    +關(guān)注

    關(guān)注

    2

    文章

    1499

    瀏覽量

    61964
  • 通訊
    +關(guān)注

    關(guān)注

    9

    文章

    902

    瀏覽量

    34889
  • SQL
    SQL
    +關(guān)注

    關(guān)注

    1

    文章

    762

    瀏覽量

    44117

原文標(biāo)題:Api接口安全測(cè)試方法大全(附一鍵化掃描工具)

文章出處:【微信號(hào):菜鳥學(xué)安全,微信公眾號(hào):菜鳥學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    一鍵還原_一鍵還原精靈等系統(tǒng)還原軟件集合

    GHOST11.O2核心。 支持多硬盤。默認(rèn)為一鍵備份還原,支持自定義備份分區(qū)及保存位置。大地技術(shù)員已測(cè)試上百臺(tái)不同電腦經(jīng)能夠完美運(yùn)行!!!    大地一鍵備份還原工具 (備份還原系統(tǒng)
    發(fā)表于 03-12 18:20

    方便快捷:PADS的一鍵快捷功能:一鍵灌銅,一鍵檢查DRC

    傾情奉獻(xiàn)給大家,非常實(shí)用的快捷功能一鍵灌銅: [hide] [/hide]一鍵檢查連通性:[hide][/hide]一鍵檢查安全間距::[hide] [/hide]
    發(fā)表于 11-07 15:06

    一鍵還原小工具

    些函數(shù)位置及變量調(diào)整5、完善1:1判斷,使之更人性6、調(diào)整簡(jiǎn)潔窗口主界面并增加“一鍵重裝系統(tǒng)”7、調(diào)整及增加高級(jí)窗口些控件位置及功能下載地址:http://down.laomaotao.net:90
    發(fā)表于 05-14 16:14

    系統(tǒng)一鍵還原工具

    些函數(shù)位置及變量調(diào)整5、完善1:1判斷,使之更人性6、調(diào)整簡(jiǎn)潔窗口主界面并增加“一鍵重裝系統(tǒng)”7、調(diào)整及增加高級(jí)窗口些控件位置及功能下載地址:http://down.laomaotao.net:90
    發(fā)表于 05-27 12:46

    一鍵還原系統(tǒng)

    :1判斷,使之更人性6、調(diào)整簡(jiǎn)潔窗口主界面并增加“一鍵重裝系統(tǒng)”7、調(diào)整及增加高級(jí)窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發(fā)表于 06-18 20:41

    電腦系統(tǒng)一鍵還原工具

    :1判斷,使之更人性6、調(diào)整簡(jiǎn)潔窗口主界面并增加“一鍵重裝系統(tǒng)”7、調(diào)整及增加高級(jí)窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發(fā)表于 07-01 16:05

    U盤一鍵還原系統(tǒng)工具2.0版本

    :1判斷,使之更人性6、調(diào)整簡(jiǎn)潔窗口主界面并增加“一鍵重裝系統(tǒng)”7、調(diào)整及增加高級(jí)窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發(fā)表于 08-02 11:58

    一鍵還原系統(tǒng)工具2.0

    :1判斷,使之更人性6、調(diào)整簡(jiǎn)潔窗口主界面并增加“一鍵重裝系統(tǒng)”7、調(diào)整及增加高級(jí)窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發(fā)表于 08-05 19:53

    一鍵還原系統(tǒng)工具

    :1判斷,使之更人性6、調(diào)整簡(jiǎn)潔窗口主界面并增加“一鍵重裝系統(tǒng)”7、調(diào)整及增加高級(jí)窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發(fā)表于 08-08 16:59

    一鍵還原V2.0

    :1判斷,使之更人性6、調(diào)整簡(jiǎn)潔窗口主界面并增加“一鍵重裝系統(tǒng)”7、調(diào)整及增加高級(jí)窗口些控件位置及功能 下載地址:http://down.laomaotao.net:90/LMTGhost.exe
    發(fā)表于 10-27 16:50

    老毛桃一鍵還原

    老毛桃一鍵還原,是款傻瓜式的系統(tǒng)備份和還原工具,目前最好用的備份還原工具。它具有安全、快速、保密性強(qiáng)、壓縮率高、兼容性好等特點(diǎn),特別適合電
    發(fā)表于 05-28 10:23

    Office 2010 Toolkit一鍵激活工具

    電子發(fā)燒友網(wǎng)站提供《Office 2010 Toolkit一鍵激活工具.rar》資料免費(fèi)下載
    發(fā)表于 09-03 13:14 ?68次下載

    移動(dòng)叔叔一鍵制移動(dòng)叔叔一鍵制作MTK智能機(jī)IMEI串號(hào)工具作MT

    移動(dòng)叔叔一鍵制作MTK智能機(jī)IMEI串號(hào)工具
    發(fā)表于 11-02 17:30 ?15次下載

    一鍵離線地圖發(fā)布使用教程

    一鍵離線地圖發(fā)布(工具軟件下載)使用教程,谷歌離線地圖API接口文檔及接口調(diào)用實(shí)例,手機(jī)離線地圖發(fā)布—Oruxmaps制作發(fā)布高清衛(wèi)星離線地
    發(fā)表于 11-27 14:53 ?3459次閱讀
    <b class='flag-5'>一鍵</b>離線地圖發(fā)布使用教程

    一鍵斷電開關(guān)的安裝方法是什么

    的準(zhǔn)備 了解設(shè)備規(guī)格 :在安裝前,確保了解一鍵斷電開關(guān)的技術(shù)規(guī)格,包括電壓、電流、開關(guān)類型(如常閉或常開)等。 安全培訓(xùn) :確保所有參與安裝的人員都接受了適當(dāng)?shù)?b class='flag-5'>安全培訓(xùn),并了解緊急斷電開關(guān)的工作原理和使用
    的頭像 發(fā)表于 09-13 16:33 ?814次閱讀
    主站蜘蛛池模板: 男女边吃奶边做边爱视频| 亚洲国产精品日本无码网站| 一个人在线观看免费视频| 成人免费视频无遮挡在线看| 久久久96人妻无码精品蜜桃| 视频一区视频二区ae86| 99国产精品成人免费视频 | 人人澡人人擦人人免费| 亚洲人成网站在线观看90影院| 打扑克床上视频不用下载免费观看 | 国产亚洲精品久久无码98| 欧美一区二区三区男同| 在线黑人抽搐潮喷| 韩国和日本免费不卡在线| 手机在线亚洲日韩国产| jizz丝袜| 538在线视频一区二区视视频| 国产老师开裆丝袜喷水漫画| 强开少妇嫩苞又嫩又紧九色| 在线日本v二区不卡| 护士WC女子撒尿| 亚洲 日韩经典 中文字幕| 高龄熟女50P| 青青草AV国产精品| 99re6久久在热线视频| 久久亚洲免费视频| 亚洲一区免费香蕉在线| 美女被爽cao免费漫画| 秋霞特色大片18岁入口| 亚洲薄码区| 99精品久久| 国产人妻人伦精品久久无码| 9久爱午夜视频| 精品人妻伦九区久久AAA片69 | 日本视频久久| japanese from色系| 男gv纯肉免费视频| 91麻豆久久| 男女又黄又刺激B片免费网站| 把内衣脱了把奶露出来| 九热这里只有精品|