常见 Web 漏洞入门
简单
系统地掌握 Web 应用程序的深度探索与漏洞发现。学会利用开发者工具的 Inspector、Debugger 与 Network 面板摸清应用的完整攻击面;探索对象级访问控制缺失下的不安全直接对象引用(IDOR)越权;学习基于客户端 Cookie 篡改的认证绕过与 HTTP 动词/方法篡改绕过鉴权;理解本地文件包含(LFI)与路径穿越的底层机理;通过竞争条件(Race Conditions)与 TOCTOU 时序窗口演示超发漏洞利用。
文件包含访问控制身份认证
- 01Web 应用安全与手工逻辑审查
- 02Web 应用功能遍历与输入映射
- 03浏览器开发者工具与客户端审计
- 04不安全的直接对象引用原理
- 05对象引用位置与参数发现
- 06基础 IDOR 越权访问实操
- 07复杂对象引用:编码、哈希与 UUID 绕过
- 08链式 IDOR 漏洞与对象级访问控制
- 09身份认证绕过漏洞与防护逻辑
- 10客户端 Cookie 篡改与 Session 鉴权漏洞
- 11HTTP 动词/方法篡改鉴权绕过原理
- 12HTTP 动词篡改漏洞实操
- 13路径穿越原理
- 14本地文件包含(LFI)黑盒测试与利用
- 15远程文件包含(RFI)与文件包含防御
- 16竞争条件与 TOCTOU 时序漏洞
- 17并发超领漏洞利用与实操
- 18竞争条件漏洞修复与 Web 安全复盘

