【问题标题】:How is called this type of web vulnerability?这种网络漏洞怎么称呼?
【发布时间】:2013-04-01 05:51:18
【问题描述】:

在一次黑客挑战中,我发现了如下内容:

<input type="hidden" value="1500" name="price">

这个挑战让你明白,如果你足够聪明地改变价值(这是由网络应用程序的客户端强加的),你基本上可以在购买之前改变商品的价格。
这是一个影响 Web 应用程序的众所周知的漏洞,但我真的不知道如何更准确地命名此类漏洞。感谢任何帮助。

【问题讨论】:

  • 这不是“黑客”,您只是在编辑HTML 值。
  • 确实是这样,但这是一个 Web 应用程序漏洞..
  • 任何信任用户的人都不应该制作动态网站。即使是可信用户的输入也需要验证。错误太容易犯了。但我觉得现在上当是违法的。

标签: html security web-applications terminology


【解决方案1】:
【解决方案2】:

我会将其归类为客户端漏洞。虽然开发人员使用隐藏字段来存储可能被视为敏感的信息是闻所未闻的,但开发新手可能会将其用于“简单”的解决方案。

很明显隐藏字段没有被渲染,但是从源代码中很容易看到。

【讨论】:

  • 我喜欢你的定义为“客户端漏洞”,你说得对,它没有被渲染,但它可以从源代码中看到,从而揭示了合理的信息..漏洞依赖于此..谢谢接听
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2021-11-19
  • 1970-01-01
  • 2022-08-18
相关资源
最近更新 更多