在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Api接口安全測試方法大全(附一鍵化掃描工具)

jf_hKIAo4na ? 來源:CSDN-告白熱 ? 2023-05-22 15:32 ? 次閱讀

0x00 api接口介紹

通常在網站的通訊中,很多會調用api接口去方便更多信息的管理與調用,但是當使用某些api時,在開發人員未對api接口做出訪問策略限制或其他的加固,會導致其他的用戶發現api的時候可能會從中獲取到敏感信息泄露,或者其他的sql注入等等安全問題,本文介紹三種api的利用與發現

0x01 WebService類-Wsdl接口測試

在WebService的開發,特別是和第三方有接口的時候,走的是SOAP協議,然后會有WSDL文件(或網址),這時候可以對wsdl文件進行相關的測似,敏感信息等等。

wsdl指紋探測:“?wsdl”

7e906524-f6e0-11ed-90ce-dac502259ad0.png

該api接口的安全問題有以下類型:

Web 應用安全漏洞:
   sql注入
   xss攻擊
   命令執行
   越權
   LDAP注入
   緩沖區溢出
   邏輯漏洞
   等等
   
XML 相關的特殊安全漏洞:
   XPath注入
   XQuery注入
   拒絕服務攻擊(SOAP 數組溢出、遞歸的 XML 實體聲明、超大消息體)
   信息泄漏(XML External Entity File Disclosure)
   等等

在api的接口里面也可以看到一些信息調用的查詢,這里就會參數敏感信息泄露的問題,這個通常可以工具結合是手工去測試發現

7e98df06-f6e0-11ed-90ce-dac502259ad0.png7ea4a444-f6e0-11ed-90ce-dac502259ad0.png

對于這些地方都可以進行注入,查詢信息等的測試,
工具測試:SoapUI Pro+burp
指紋:“?wsdl” && “edu” && country=“CN”
一篇不錯的文章可以學習一下:
https://cloud.tencent.com/developer/article/1666998

0x02 SOAP類-Swagger接口測試

Swagger 的目標是對 REST API 定義一個標準且和語言無關的接口,可以讓人和計算機擁有無須訪問源碼、文檔或網絡流量監測就可以發現和理解服務的能力。當通過 Swagger 進行正確定義,用戶可以理解遠程服務并使用最少實現邏輯與遠程服務進行交互。與為底層編程所實現的接口類似,Swagger 消除了調用服務時可能會有的猜測。
在對目標信息收集可以驗證一下是否存在Swagger接口,以下是特征的目錄指紋:

/swagger/
/api/swagger/
/swagger/ui/
/api/swagger/ui/
/swagger-ui.html
/api/swagger-ui.html
/user/swagger-ui.html
/swagger/ui/
/api/swagger/ui/
/libs/swaggerui/
/api/swaggerui/
/swagger-resources/configuration/ui/
/swagger-resources/configuration/security/
Swagger接口漏洞測試類型
接口越權
接口SQL注入(針對所有查詢接口)
接口未授權訪問(重點針對管理員模塊,如對用戶的增刪改查)
任意文件上傳(針對上傳接口進行測試)
測試信息泄露(重點針對用戶、訂單等信息查詢接口,以及一些測試數據等)

可能存在文件上傳的swagger接口

7ead2754-f6e0-11ed-90ce-dac502259ad0.png

有存在數據查詢的地方也可以測試注入等

工具測試:
https://github.com/lijiejie/swagger-exp
https://github.com/jayus0821/swagger-hack

7eb8323e-f6e0-11ed-90ce-dac502259ad0.png

測試完后可以查看測試結果返回200,是否存在敏感信息

7ec197ca-f6e0-11ed-90ce-dac502259ad0.png

0x03 HTTP類-Webpack測試

webpack是一個前端的模塊化打包(構建)的工具
webpack將一切繁雜的、重復的、機械的工作自動處理,開發者只需要關注于功能的實現的
指紋:使用wapplyzer幫助識別

7ecb8e74-f6e0-11ed-90ce-dac502259ad0.png

js指紋:

7ed8cd50-f6e0-11ed-90ce-dac502259ad0.png

Webpack漏洞的檢測,工具支持自動模糊提取對應目標站點的API以及API對應的參數內容,并支持對:未授權訪問、敏感信息泄露、CORS、SQL注入、水平越權、弱口令、任意文件上傳七大漏洞進行模糊高效的快速檢測。在掃描結束之后,本工具還支持自動生成掃描報告,您可以選擇便于分析的HTML版本以及較為正規的doc、pdf、txt版本。

Packer-Fuzzer:https://github.com/rtcatc/Packer-Fuzzer

python3 PackerFuzzer.py -t adv -u http://chargepoint.com

審核編輯:湯梓紅

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 測試
    +關注

    關注

    8

    文章

    5394

    瀏覽量

    127121
  • 接口
    +關注

    關注

    33

    文章

    8712

    瀏覽量

    152013
  • API
    API
    +關注

    關注

    2

    文章

    1518

    瀏覽量

    62448
  • 通訊
    +關注

    關注

    9

    文章

    915

    瀏覽量

    35104
  • SQL
    SQL
    +關注

    關注

    1

    文章

    775

    瀏覽量

    44272

原文標題:Api接口安全測試方法大全(附一鍵化掃描工具)

文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    一鍵還原_一鍵還原精靈等系統還原軟件集合

    GHOST11.O2核心。 支持多硬盤。默認為一鍵備份還原,支持自定義備份分區及保存位置。大地技術員已測試上百臺不同電腦經能夠完美運行!!!    大地一鍵備份還原工具 (備份還原系統
    發表于 03-12 18:20

    方便快捷:PADS的一鍵快捷功能:一鍵灌銅,一鍵檢查DRC

    傾情奉獻給大家,非常實用的快捷功能一鍵灌銅: [hide] [/hide]一鍵檢查連通性:[hide][/hide]一鍵檢查安全間距::[hide] [/hide]
    發表于 11-07 15:06

    一鍵還原小工具

    些函數位置及變量調整5、完善1:1判斷,使之更人性6、調整簡潔窗口主界面并增加“一鍵重裝系統”7、調整及增加高級窗口些控件位置及功能下載地址:http://down.laomaotao.net:90
    發表于 05-14 16:14

    系統一鍵還原工具

    些函數位置及變量調整5、完善1:1判斷,使之更人性6、調整簡潔窗口主界面并增加“一鍵重裝系統”7、調整及增加高級窗口些控件位置及功能下載地址:http://down.laomaotao.net:90
    發表于 05-27 12:46

    一鍵還原系統

    :1判斷,使之更人性6、調整簡潔窗口主界面并增加“一鍵重裝系統”7、調整及增加高級窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發表于 06-18 20:41

    電腦系統一鍵還原工具

    :1判斷,使之更人性6、調整簡潔窗口主界面并增加“一鍵重裝系統”7、調整及增加高級窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發表于 07-01 16:05

    U盤一鍵還原系統工具2.0版本

    :1判斷,使之更人性6、調整簡潔窗口主界面并增加“一鍵重裝系統”7、調整及增加高級窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發表于 08-02 11:58

    一鍵還原系統工具2.0

    :1判斷,使之更人性6、調整簡潔窗口主界面并增加“一鍵重裝系統”7、調整及增加高級窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發表于 08-05 19:53

    一鍵還原系統工具

    :1判斷,使之更人性6、調整簡潔窗口主界面并增加“一鍵重裝系統”7、調整及增加高級窗口些控件位置及功能下載地址:ht tp://down.laomaotao.net:90/LMTGhost.exe
    發表于 08-08 16:59

    一鍵還原V2.0

    :1判斷,使之更人性6、調整簡潔窗口主界面并增加“一鍵重裝系統”7、調整及增加高級窗口些控件位置及功能 下載地址:http://down.laomaotao.net:90/LMTGhost.exe
    發表于 10-27 16:50

    老毛桃一鍵還原

    老毛桃一鍵還原,是款傻瓜式的系統備份和還原工具,目前最好用的備份還原工具。它具有安全、快速、保密性強、壓縮率高、兼容性好等特點,特別適合電
    發表于 05-28 10:23

    Office 2010 Toolkit一鍵激活工具

    電子發燒友網站提供《Office 2010 Toolkit一鍵激活工具.rar》資料免費下載
    發表于 09-03 13:14 ?68次下載

    移動叔叔一鍵制移動叔叔一鍵制作MTK智能機IMEI串號工具作MT

    移動叔叔一鍵制作MTK智能機IMEI串號工具
    發表于 11-02 17:30 ?15次下載

    一鍵離線地圖發布使用教程

    一鍵離線地圖發布(工具軟件下載)使用教程,谷歌離線地圖API接口文檔及接口調用實例,手機離線地圖發布—Oruxmaps制作發布高清衛星離線地
    發表于 11-27 14:53 ?3490次閱讀
    <b class='flag-5'>一鍵</b>離線地圖發布使用教程

    一鍵斷電開關的安裝方法是什么

    的準備 了解設備規格 :在安裝前,確保了解一鍵斷電開關的技術規格,包括電壓、電流、開關類型(如常閉或常開)等。 安全培訓 :確保所有參與安裝的人員都接受了適當的安全培訓,并了解緊急斷電開關的工作原理和使用
    的頭像 發表于 09-13 16:33 ?1193次閱讀
    主站蜘蛛池模板: 免费大片av手机看片 | 日本国产高清色www视频在线 | 中文字幕一二三区乱码老 | 久久99久久精品97久久综合 | 三级在线免费 | 亚洲国产欧美在线成人aaaa | 永井玛丽亚中文在线观看视频 | 日韩啪啪电影 | 天天综合久久久网 | 九九热在线精品视频 | 欧美又粗又硬又大久久久 | 色久优优 | 夜色综合 | 性欧美f | va在线| 亚洲天堂二区 | 毛片不卡一区二区三区 | 影音先锋ady69色资源网站 | 天天做天天爱天天爽综合区 | 免费日本黄色片 | 久久久久久久久国产 | 1024你懂的在线播放欧日韩 | 国产h视频在线 | 欧美色视频日本片高清在线观看 | 色视频免费版高清在线观看 | 在线观看一级毛片 | 淫五月| 欧美影院一区 | 国产精品天天看天天爽 | 天天做天天爱夜夜爽毛片毛片 | 欧美一级www片免费观看 | 韩漫免费网站无遮挡羞羞漫画 | 免费啪视频在线观看 | 97一区二区三区 | 黄色大片aa | 国产一级特黄a大片免费 | 亚洲都市激情 | 手机在线观看毛片 | 国产精品国产主播在线观看 | 欧美黄色片在线 | 国产精品黄页网站在线播放免费 |