Web安全测试规范(15)
WebShell,从而控制服务器。 用例级别 测试条件 1 1、 Web业务运行正常 2、 待测网站存在文件上传页面 执行步骤 1、 登陆网站,并打开文件上传页面 2、 点击“浏览”按钮,并选择本地的一个JSP文件(比如hacker.jsp),确认上传。 3、 如果客户端脚本限制了上传文件的类型(比如允许gif文件),则把hacker.jsp更名为hacker.gif;配置HTTP Proxy(WebScarab)进行http请求拦截;重新点击“浏览”按钮,并选择hacker.gift,确认上传。 4、 在WebScarab拦截的HTTP请求数据中,将hacker.gif修改为hacker.jsp,再发送请求数据。 5、 登陆后台服务器,用命令find / -name hacker.jsp查看hacker.jsp文件存放的路径。如果可以直接以Web方式访问,则构造访问的URL,并通过浏览器访问hacker.jsp,如果可以正常访问,则已经取得WebShell,测试结束。如果hacker.jsp无法通过web方式访问,例如hacker.jsp存放在/home/tmp/目录下,而/home/tomcat/webapps目录对应http://www.example.com/,则进行下一步 6、 重复1~3,在WebScarab拦截的HTTP请求数据中,将hacker.gif修改为../tomcat/webapps/hacker.jsp,再发送请求数据。 7、 在浏览器地址栏输入http://www.example.com/hacker.jsp,访问该后门程序,取得WebShell,结束测试。 预期结果 服务器端对上传文件的类型、大小以及保存的路径及文件名进行严格限制,无法上传后门程序。 备注 测试结果 文档名称
文档密级
3.7.2 文件下载测试
编号 测试用例名称 测试目的 SEC_Web_ FILE_02 文件下载测试1 很多网站提供文件下载功能,如果网站对下载文件的权限控制不严,攻击者很容易利用目录跨越、越权下载到本不该下载的文件(比如其他用户的私有、敏感文件)。 用例级别 测试条件 1 1、 Web业务运行正常 2、 已知某下载页面URL(假设用户a下载自己的工资清单文件http://www.exmaple.com/download/usera/salary.xls)
执行步骤 1、 猜测并更改URL路径 http://www.exmaple.com/download/userb/salary.xls http://www.exmaple.com/download/userc/salary.xls http://www.exmaple.com/admin/report.xls …… 2、 观察页面返回信息,如果可以越权获取到其他用户的私有、敏感文件,则说明存在漏洞。 预期结果 备注 参考资料 不能越权获取到不该获取的文件 文档名称
文档密级
编号 测试用例名称 测试目的 SEC_Web_ FILE_03 文件下载测试2 很多网站可能接受类似于文件名的参数用于下载或者显示内容。如果未进行严格判断的话,攻击者可以通过修改这个参数值来下载、读取任意文件内容。比如、/etc/password,甚至是数据库连接配置文件以及源代码等等。 用例级别 测试条件 1 1、 Web业务运行正常 2、 已知某页面URL(假设为http://www.exmaple.com/viewfile.do?filename=report.xls) 执行步骤 1、 更改参数的值为其他路径和文件 2、 在浏览器地址栏中尝试以下URL http://www.exmaple.com/viewfile.do?filename=../etc/passwd http://www.exmaple.com/viewfile.do?filename=../../etc/passwd http://www.exmaple.com/viewfile.do?filename=../../../etc/passwd http://www.exmaple.com/viewfile.do?filename=../../../../etc/passwd http://www.exmaple.com/viewfile.do?filename=../../../../../etc/passwd …… 对于UNIX/Linux服务器可以尝试下载/etc/passwd;对于Windows服务器可以尝试下载c:\\boot.ini文件 3、 观察页面返回信息,如果可以获取到passwd或boot.ini文件,则说明存在漏洞。 预期结果 备注 参考资料 不能获取到passwd或boot.ini或JSP源代码等文件。 该漏洞属于OWASP 2007年十大Web安全漏洞的“不安全的直接对象引用”。
文档名称
文档密级
3.8 信息泄漏测试
泄露出的敏感信息包括但不限于:数据库连接地址、帐号和口令等信息、服务器系统信息、Web服务器软件名称、版本、Web网站路径、除html之外的源代码、业务敏感数据等。
3.8.1 连接数据库的帐号密码加密测试
编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_01 连接数据库的帐号密码加密测试 连接数据库的帐号密码在配置文件中如果明文存储,容易被恶意维护人员获取,从而直接登陆后台数据库进行数据篡改。 用例级别 测试条件 1 1、拥有Web服务器操作系统的帐号和口令 2、已知连接数据库的帐号密码所在的配置文件,可以找环境搭建人员咨询。(还可以用grep命令查找哪些xml文件包含该数据库帐号,然后打开这些文件进行检查) 执行步骤 1、 登陆Web服务器的操作系统。 2、 用find命令找到对应的配置文件。 3、 查看配置文件中连接数据库的帐号密码在配置文件中是否加密。 预期结果 备注 测试结果 连接数据库的帐号密码在配置文件中加密存储 3.8.2 客户端源代码敏感信息测试
编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_02 客户端源代码敏感信息测试 Web页面的html源代码中不允许包含口令等敏感信息,特别关注修改口令、带有星号口令的Web页面。 用例级别 测试条件 1 1、已知Web网站地址 2、Web业务正常运行 3、待测页面能够正常访问 执行步骤 1、 登陆Web服务器。 2、 选择可能存在敏感信息的页面(比如修改口令、带有星号口令的页面)。
3、 在页面上单击鼠标右键,选择“查看源代码”。 4、 查看页面的源代码包含口令等敏感信息。 预期结果 备注 测试结果 在页面的源代码中看不到明文的口令等敏感信息 文档名称
文档密级
3.8.3 客户端源代码注释测试
编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_03 客户端源代码注释测试 开发版本的Web程序所带有的注释在发布版本中没有被去掉,而导致一些敏感信息的泄漏。我们要查看客户端能看到的页面源代码并发现此类安全隐患。 用例级别 测试条件 1 1、已知Web网站地址 2、Web业务正常运行 3、待测页面能够正常访问 执行步骤 1、 从客户端查看网页源代码。 2、 找到注释部分并查看是否有敏感信息。 预期结果 备注 测试结果 源代码里不存在敏感信息(比如:内网IP地址、SQL语句、密码、物理路径等)。 3.8.4 异常处理
在这个部分我们通过构造各种异常的条件让Web程序处理,通过其返回信息来判断是否存在信息泄漏的问题。
? 不存在的URL
编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_04 不存在的URL Web网站在处理用户提交的不存在的URL时会返回错误信息,我们通过返回的错误信息来确认是否会有敏感信息的泄漏问题。 用例级别 1
测试条件 1、已知Web网站地址,假设为:http://www.exmaple.com 或 IP:http://aa.bb.cc.dd 2、Web业务运行正常 执行步骤 1、 我们请求不存在的文件,比如: http://www.exmaple.com/unexist.jsp 或者 http://aa.bb.cc.dd/unexist.jsp 2、 观察返回结果 预期结果 备注 测试结果 返回的页面中没有敏感信息。 在各个目录和功能模块重复此操作 文档名称
文档密级
? 非法字符
编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_05 非法字符导致信息泄漏 Web应用在处理用户提交的含有特殊字符的URL时,可能会返回错误的信息,通过错误信息来判断是否存在敏感信息的泄漏问题。 用例级别 测试条件 1 1、 已知Web网站地址 2、 Web业务正常运行 3、 如果是IE浏览器,在Internet选项->高级里把“显示友好HTTP信息”去掉选择状态 4、 已知待 …… 此处隐藏:2696字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [实用模板]第八章:法国“新浪潮”与“左岸派”
- [实用模板]2021年北京上半年临床医学检验技师生物
- [实用模板]SAP GUI 7.10客户端安装配置文档
- [实用模板]2001年临床执业医师资格考试综合笔试试
- [实用模板]36机场工作实用英语词汇总结
- [实用模板](一)社会保险稽核通知书
- [实用模板]安全教育主题班会材料
- [实用模板]濉溪县春季呼吸道传染病防控应急演练方
- [实用模板]长沙房地产市场周报(1.30-2.3)
- [实用模板]六年级数学上册典中点 - 图文
- [实用模板]C程序设计(红皮书)习题官方参考答案
- [实用模板]中国证监会第一届创业板发行审核委员会
- [实用模板]桥梁工程复习题
- [实用模板]2011学而思数学及答案
- [实用模板]初中病句修改专项练习
- [实用模板]监理学习知识1 - 图文
- [实用模板]小机灵杯四年级试题
- [实用模板]国贸专业毕业论文模板
- [实用模板]教育学概论考试练习题-判断题4
- [实用模板]2015届高考英语一轮复习精品资料(译林
- 00Nkmhe_市场营销学工商管理_电子商务_
- 事业单位考试法律常识
- 诚信教育实施方案
- 吉大小天鹅食品安全检测箱方案(高中低
- 房地产销售培训资料
- 高一地理必修1复习提纲
- 新概念英语第二册lesson_1_练习题
- 证券公司内部培训资料
- 小学英语时间介词专项练习
- 新世纪英语专业综合教程(第二版)第1册U
- 【新课标】浙教版最新2018年八年级数学
- 工程建设管理纲要
- 外研版 必修一Module 4 A Social Surve
- Adobe认证考试 AE复习资料
- 基于H.264AVC与AVS标准的帧内预测技术
- 《食品检验机构资质认定管理办法》(质
- ABB变频器培训课件
- (完整版)小学说明文阅读练习题及答案
- 深思洛克(SenseLock) 深思IV,深思4,深
- 弟子规全文带拼音




