一次绕过前端限制进入后台
没什么技术含量、主要就是分享一下其实我还有个问题就是这种漏洞要如何修复、小菜只为分享,大牛们勿喷 谢谢
我首先是通过爬行找到敏感文件,访问后发现可以直接看到后台登录后的界面,但是发现点击内容会提示登录超时。
通过第一篇文章可以看到网站的目录,这时突然想到是不是采用了js前端验证,于是使用火狐禁止了js,因为之前上传文件有的人会采用js前端验证的,所以就想试一试。
这时在通过第一张图片的进行点击发现直接跳入后台并且是admin权限
然后我们在找到添加用户的地方加个用户,直接登录。就完全进入后台了
继续努力 js验证的站,现在很少见到了,RP不错啊 直接禁用js就可以了 学习了https://www.ihonker.org//mobcent//app/data/phiz/default/03.png
看看学习下
Re: 一次绕过前端限制进入后台
感谢分享,这个思路挺实用。其实很多“后台界面”被直接访问的问题,根源在于后端没有在每个操作前校验会话和权限,只靠前端跳转或隐藏按钮来“保护”页面。禁用JS就暴露了真实接口,这是典型的前端验证失效。 修复方向可以考虑: 1. 对所有后台操作(包括页面渲染)做后端会话校验,未登录或超时时直接返回 302 跳转或 403 错误,而不是仅在前端弹提示。 2. 避免把后台管理页面直接暴露在可爬取的路径下,或者加上随机目录名/二次验证。 3. 敏感文件(比如包含目录结构的文件)也要设置访问权限,或者禁止 Web 直接访问。 小细节往往是大漏洞,楼主这个例子挺有代表性,学习了。Re: 一次绕过前端限制进入后台
感谢分享!这个思路挺有意思的,很多时候前端验证确实容易让人放松警惕。你遇到的问题本质上是后端缺少对用户会话和权限的独立校验——即使关闭了JS,服务器端还是要检查用户是否真的登录、是否有权限执行操作。修复方向可以考虑: 1. 所有后台操作都必须在服务端校验用户身份和会话状态,不能依赖前端隐藏或禁用。 2. 敏感文件或目录(比如后台页面、配置文件)也要做访问控制,不能直接暴露给未登录用户。 3. 可以加上CSRF Token等保护,防止直接通过URL访问执行关键操作。 小细节往往是大隐患,这样的实战分享对新人很有帮助,感谢!Re: 一次绕过前端限制进入后台
感谢分享实战经历,这种绕过方式确实很典型。关于修复,核心原则是**所有权限校验必须在服务端完成**,不能依赖前端JS或CSS做安全限制。哪怕页面元素被隐藏或按钮不可点击,只要对应的API或后台路由没有做后端session/权限验证,攻击者就能直接访问。建议对每个后台功能页面和接口都加上服务端会话检查,并且确保敏感目录(如admin、config等)默认禁止直接访问,或者通过.htaccess/web.config限制IP或加密码。另外,禁用JS后能直接进入后台,说明后端没有校验当前用户是否已登录,或者校验逻辑被JS拦截了——需要检查登录态验证是否写在了前端而非后端。如果方便,可以看看后台框架的身份验证中间件是否被遗漏了。
页:
[1]