教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 实用模板 >

Web安全测试规范(15)

来源:网络收集 时间:2026-08-26
导读: WebShell,从而控制服务器。 用例级别 测试条件 1 1、 Web业务运行正常 2、 待测网站存在文件上传页面 执行步骤 1、 登陆网站,并打开文件上传页面 2、 点击“浏览”按钮,并选择本地的一个JSP文件(比如hacker.jsp

WebShell,从而控制服务器。 用例级别 测试条件 1 1、 Web业务运行正常 2、 待测网站存在文件上传页面 执行步骤 1、 登陆网站,并打开文件上传页面 2、 点击“浏览”按钮,并选择本地的一个JSP文件(比如hacker.jsp),确认上传。 3、 如果客户端脚本限制了上传文件的类型(比如允许gif文件),则把hacker.jsp更名为hacker.gif;配置HTTP Proxy(WebScarab)进行http请求拦截;重新点击“浏览”按钮,并选择hacker.gift,确认上传。 4、 在WebScarab拦截的HTTP请求数据中,将hacker.gif修改为hacker.jsp,再发送请求数据。 5、 登陆后台服务器,用命令find / -name hacker.jsp查看hacker.jsp文件存放的路径。如果可以直接以Web方式访问,则构造访问的URL,并通过浏览器访问hacker.jsp,如果可以正常访问,则已经取得WebShell,测试结束。如果hacker.jsp无法通过web方式访问,例如hacker.jsp存放在/home/tmp/目录下,而/home/tomcat/webapps目录对应http://www.example.com/,则进行下一步 6、 重复1~3,在WebScarab拦截的HTTP请求数据中,将hacker.gif修改为../tomcat/webapps/hacker.jsp,再发送请求数据。 7、 在浏览器地址栏输入http://www.example.com/hacker.jsp,访问该后门程序,取得WebShell,结束测试。 预期结果 服务器端对上传文件的类型、大小以及保存的路径及文件名进行严格限制,无法上传后门程序。 备注 测试结果 文档名称

文档密级

3.7.2 文件下载测试

编号 测试用例名称 测试目的 SEC_Web_ FILE_02 文件下载测试1 很多网站提供文件下载功能,如果网站对下载文件的权限控制不严,攻击者很容易利用目录跨越、越权下载到本不该下载的文件(比如其他用户的私有、敏感文件)。 用例级别 测试条件 1 1、 Web业务运行正常 2、 已知某下载页面URL(假设用户a下载自己的工资清单文件http://www.exmaple.com/download/usera/salary.xls)

执行步骤 1、 猜测并更改URL路径 http://www.exmaple.com/download/userb/salary.xls http://www.exmaple.com/download/userc/salary.xls http://www.exmaple.com/admin/report.xls …… 2、 观察页面返回信息,如果可以越权获取到其他用户的私有、敏感文件,则说明存在漏洞。 预期结果 备注 参考资料 不能越权获取到不该获取的文件 文档名称

文档密级

编号 测试用例名称 测试目的 SEC_Web_ FILE_03 文件下载测试2 很多网站可能接受类似于文件名的参数用于下载或者显示内容。如果未进行严格判断的话,攻击者可以通过修改这个参数值来下载、读取任意文件内容。比如、/etc/password,甚至是数据库连接配置文件以及源代码等等。 用例级别 测试条件 1 1、 Web业务运行正常 2、 已知某页面URL(假设为http://www.exmaple.com/viewfile.do?filename=report.xls) 执行步骤 1、 更改参数的值为其他路径和文件 2、 在浏览器地址栏中尝试以下URL http://www.exmaple.com/viewfile.do?filename=../etc/passwd http://www.exmaple.com/viewfile.do?filename=../../etc/passwd http://www.exmaple.com/viewfile.do?filename=../../../etc/passwd http://www.exmaple.com/viewfile.do?filename=../../../../etc/passwd http://www.exmaple.com/viewfile.do?filename=../../../../../etc/passwd …… 对于UNIX/Linux服务器可以尝试下载/etc/passwd;对于Windows服务器可以尝试下载c:\\boot.ini文件 3、 观察页面返回信息,如果可以获取到passwd或boot.ini文件,则说明存在漏洞。 预期结果 备注 参考资料 不能获取到passwd或boot.ini或JSP源代码等文件。 该漏洞属于OWASP 2007年十大Web安全漏洞的“不安全的直接对象引用”。

文档名称

文档密级

3.8 信息泄漏测试

泄露出的敏感信息包括但不限于:数据库连接地址、帐号和口令等信息、服务器系统信息、Web服务器软件名称、版本、Web网站路径、除html之外的源代码、业务敏感数据等。

3.8.1 连接数据库的帐号密码加密测试

编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_01 连接数据库的帐号密码加密测试 连接数据库的帐号密码在配置文件中如果明文存储,容易被恶意维护人员获取,从而直接登陆后台数据库进行数据篡改。 用例级别 测试条件 1 1、拥有Web服务器操作系统的帐号和口令 2、已知连接数据库的帐号密码所在的配置文件,可以找环境搭建人员咨询。(还可以用grep命令查找哪些xml文件包含该数据库帐号,然后打开这些文件进行检查) 执行步骤 1、 登陆Web服务器的操作系统。 2、 用find命令找到对应的配置文件。 3、 查看配置文件中连接数据库的帐号密码在配置文件中是否加密。 预期结果 备注 测试结果 连接数据库的帐号密码在配置文件中加密存储 3.8.2 客户端源代码敏感信息测试

编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_02 客户端源代码敏感信息测试 Web页面的html源代码中不允许包含口令等敏感信息,特别关注修改口令、带有星号口令的Web页面。 用例级别 测试条件 1 1、已知Web网站地址 2、Web业务正常运行 3、待测页面能够正常访问 执行步骤 1、 登陆Web服务器。 2、 选择可能存在敏感信息的页面(比如修改口令、带有星号口令的页面)。

3、 在页面上单击鼠标右键,选择“查看源代码”。 4、 查看页面的源代码包含口令等敏感信息。 预期结果 备注 测试结果 在页面的源代码中看不到明文的口令等敏感信息 文档名称

文档密级

3.8.3 客户端源代码注释测试

编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_03 客户端源代码注释测试 开发版本的Web程序所带有的注释在发布版本中没有被去掉,而导致一些敏感信息的泄漏。我们要查看客户端能看到的页面源代码并发现此类安全隐患。 用例级别 测试条件 1 1、已知Web网站地址 2、Web业务正常运行 3、待测页面能够正常访问 执行步骤 1、 从客户端查看网页源代码。 2、 找到注释部分并查看是否有敏感信息。 预期结果 备注 测试结果 源代码里不存在敏感信息(比如:内网IP地址、SQL语句、密码、物理路径等)。 3.8.4 异常处理

在这个部分我们通过构造各种异常的条件让Web程序处理,通过其返回信息来判断是否存在信息泄漏的问题。

? 不存在的URL

编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_04 不存在的URL Web网站在处理用户提交的不存在的URL时会返回错误信息,我们通过返回的错误信息来确认是否会有敏感信息的泄漏问题。 用例级别 1

测试条件 1、已知Web网站地址,假设为:http://www.exmaple.com 或 IP:http://aa.bb.cc.dd 2、Web业务运行正常 执行步骤 1、 我们请求不存在的文件,比如: http://www.exmaple.com/unexist.jsp 或者 http://aa.bb.cc.dd/unexist.jsp 2、 观察返回结果 预期结果 备注 测试结果 返回的页面中没有敏感信息。 在各个目录和功能模块重复此操作 文档名称

文档密级

? 非法字符

编号 测试用例名称 测试目的 SEC_Web_LEAKAGE_05 非法字符导致信息泄漏 Web应用在处理用户提交的含有特殊字符的URL时,可能会返回错误的信息,通过错误信息来判断是否存在敏感信息的泄漏问题。 用例级别 测试条件 1 1、 已知Web网站地址 2、 Web业务正常运行 3、 如果是IE浏览器,在Internet选项->高级里把“显示友好HTTP信息”去掉选择状态 4、 已知待 …… 此处隐藏:2696字,全部文档内容请下载后查看。喜欢就下载吧 ……

Web安全测试规范(15).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/519109.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)