【軟件安全】一次投票活動(dòng)帶來(lái)的反思

【軟件安全】一次投票活動(dòng)帶來(lái)的反思

作為一個(gè)開(kāi)發(fā)人員坠敷,軟件可用是最低要求,軟件的健壯則是更高的要求砚蓬,軟件安全很多時(shí)候基本等于0矢门。絕大多數(shù)企業(yè)的應(yīng)用,都會(huì)忽略軟件安全的因素灰蛙,看不見(jiàn)的地方有時(shí)候才是真實(shí)的祟剔。

抽絲剝繭

投票頁(yè)面:


遍歷會(huì)員數(shù)量

通過(guò)跟蹤Ajax請(qǐng)求,發(fā)下提交之后摩梧,觸發(fā)ajax

submit?mid=314925&set=2&DATA=85%7C0&voteId=85&voteCateIds=0

修改其中的mid返回以下內(nèi)容

{"data":null,"message":"會(huì)員信息不存在!","status":"FAILURE"}

通過(guò)遍歷mid物延,可以遍歷出他的會(huì)員數(shù)量!

刷票

原理和上面是一樣的仅父,我們修改mid之后叛薯,就可以偽造投票

網(wǎng)站架構(gòu)

修改網(wǎng)址之后浑吟,返回404



JFINAL 1.6 這應(yīng)該是個(gè)框架,經(jīng)過(guò)查閱資料案训,發(fā)現(xiàn)這是個(gè)java框架买置,這時(shí)候事情就好辦多了,我們稍微了解框架强霎,就能獲得這個(gè)后臺(tái)頁(yè)面的登陸地址。

獲取網(wǎng)站數(shù)據(jù)

獲得系統(tǒng)權(quán)限之后蓉冈,事情就很簡(jiǎn)單了城舞,系統(tǒng)總會(huì)要展示數(shù)據(jù)給前端,這時(shí)候基本就是ajax請(qǐng)求寞酿,我們看看他們的請(qǐng)求格式:

admin/member/list?sEcho=3&iColumns=12&sColumns=&iDisplayStart=0&iDisplayLength=14122&mDataProp_0=0&mDataProp_1=1&mDataProp_2=id&mDataProp_3=name&mDataProp_4=id_card&mDataProp_5=gender&mDataProp_6=card_no&mDataProp_7=birth&mDataProp_8=phone&mDataProp_9=&mDataProp_10=status&mDataProp_11=&iSortCol_0=0&sSortDir_0=asc&iSortingCols=1&bSortable_0=false&bSortable_1=false&bSortable_2=true&bSortable_3=true&bSortable_4=true&bSortable_5=true&bSortable_6=true&bSortable_7=true&bSortable_8=true&bSortable_9=false&bSortable_10=true&bSortable_11=true&name=&card_no=&phone=&_=1502437850901

重要的是這個(gè)字段

iDisplayStart=0&iDisplayLength=14122

他請(qǐng)求的是長(zhǎng)度家夺,我們可以通過(guò)修改iDisplayLength,獲取所有資料伐弹。返回的數(shù)據(jù)包含了用戶(hù)id拉馋,用戶(hù)姓名,手機(jī)號(hào)惨好,生日煌茴,地址,基本就是數(shù)據(jù)庫(kù)所有字段了日川,開(kāi)發(fā)根本沒(méi)有做過(guò)濾蔓腐!
可能他的SQL語(yǔ)句是這樣:

SELECT * FROM table WHERE ID=id

數(shù)據(jù)分析

獲取手機(jī)號(hào)之后,可以進(jìn)行數(shù)據(jù)的分析龄句,很容易看出這個(gè)活動(dòng)的效果回论。

根據(jù)手機(jī)號(hào)獲取歸屬地

https://github.com/SuperID/query-mobile-phone-area

根據(jù)歸屬城市獲取地理坐標(biāo)

https://github.com/lifebeatiful/lat_long_of_major_china_city

數(shù)據(jù)可視化

根據(jù)以上內(nèi)容,結(jié)合百度的echarts分歇,就可以實(shí)現(xiàn)數(shù)據(jù)的可視化傀蓉!

fake

在查看數(shù)據(jù)的過(guò)程中,發(fā)現(xiàn)了大量的這樣的數(shù)據(jù)



嘿嘿职抡,原來(lái)虛假投票已經(jīng)大量的開(kāi)始了葬燎。

總結(jié)

產(chǎn)品的開(kāi)發(fā)總是困難的,從想法到實(shí)現(xiàn)繁调,總是一段漫長(zhǎng)的旅程萨蚕,我們?cè)趯?shí)現(xiàn)產(chǎn)品的同時(shí),也要充分考慮安全的因數(shù)蹄胰,特別是這種面向外部的系統(tǒng)~

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末岳遥,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子裕寨,更是在濱河造成了極大的恐慌浩蓉,老刑警劉巖派继,帶你破解...
    沈念sama閱讀 216,591評(píng)論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異捻艳,居然都是意外死亡驾窟,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,448評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門(mén)认轨,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)绅络,“玉大人,你說(shuō)我怎么就攤上這事嘁字《骷保” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 162,823評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵纪蜒,是天一觀(guān)的道長(zhǎng)衷恭。 經(jīng)常有香客問(wèn)我,道長(zhǎng)纯续,這世上最難降的妖魔是什么随珠? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,204評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮猬错,結(jié)果婚禮上窗看,老公的妹妹穿的比我還像新娘。我一直安慰自己兔魂,他們只是感情好烤芦,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,228評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著析校,像睡著了一般构罗。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上智玻,一...
    開(kāi)封第一講書(shū)人閱讀 51,190評(píng)論 1 299
  • 那天遂唧,我揣著相機(jī)與錄音,去河邊找鬼吊奢。 笑死盖彭,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的页滚。 我是一名探鬼主播召边,決...
    沈念sama閱讀 40,078評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼裹驰!你這毒婦竟也來(lái)了隧熙?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 38,923評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤幻林,失蹤者是張志新(化名)和其女友劉穎贞盯,沒(méi)想到半個(gè)月后音念,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,334評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡躏敢,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,550評(píng)論 2 333
  • 正文 我和宋清朗相戀三年闷愤,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片件余。...
    茶點(diǎn)故事閱讀 39,727評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡讥脐,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出蛾扇,到底是詐尸還是另有隱情攘烛,我是刑警寧澤,帶...
    沈念sama閱讀 35,428評(píng)論 5 343
  • 正文 年R本政府宣布镀首,位于F島的核電站,受9級(jí)特大地震影響鼠次,放射性物質(zhì)發(fā)生泄漏更哄。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,022評(píng)論 3 326
  • 文/蒙蒙 一腥寇、第九天 我趴在偏房一處隱蔽的房頂上張望成翩。 院中可真熱鬧,春花似錦赦役、人聲如沸麻敌。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,672評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)术羔。三九已至,卻和暖如春乙漓,著一層夾襖步出監(jiān)牢的瞬間级历,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,826評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工叭披, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留寥殖,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,734評(píng)論 2 368
  • 正文 我出身青樓涩蜘,卻偏偏與公主長(zhǎng)得像嚼贡,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子同诫,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,619評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢(shì)1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 172,078評(píng)論 25 707
  • 1. Java基礎(chǔ)部分 基礎(chǔ)部分的順序:基本語(yǔ)法粤策,類(lèi)相關(guān)的語(yǔ)法,內(nèi)部類(lèi)的語(yǔ)法剩辟,繼承相關(guān)的語(yǔ)法掐场,異常的語(yǔ)法往扔,線(xiàn)程的語(yǔ)...
    子非魚(yú)_t_閱讀 31,623評(píng)論 18 399
  • 姓名:劉強(qiáng) 公司:寧波大發(fā)化纖有限公司 六項(xiàng)精進(jìn)第277期利他四組學(xué)員 【日精進(jìn)打卡第43天】,共計(jì)43天熊户。 【知...
    三分廠(chǎng)劉強(qiáng)閱讀 138評(píng)論 0 0
  • 小五從來(lái)不擔(dān)心自己的生活萍膛,因?yàn)樗胍模依锒寄芙o他嚷堡。 但他并沒(méi)有像紈绔子弟那樣胡混日子蝗罗,不可理喻,反而是每天充實(shí)...
    十曰廾閱讀 241評(píng)論 0 0
  • 我想變成一個(gè)瘋子蝌戒。因?yàn)榀傋硬粫?huì)感受到痛和傷串塑。 我想變成一個(gè)瘋子。因?yàn)榀傋拥男暮軋?jiān)強(qiáng)北苟。 我想變成一個(gè)瘋子桩匪。因?yàn)榀傋訜o(wú)...
    大臉姐姐閱讀 1,001評(píng)論 0 0