Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >OWASP TOP10

OWASP TOP10

原创
作者头像
下饭
发布于 2025-04-13 03:35:55
发布于 2025-04-13 03:35:55
10400
代码可运行
举报
文章被收录于专栏:渗透TOP10渗透TOP10
运行总次数:0
代码可运行
什么是OWASP?

它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)

TOP 10

OWASP Top 10的意思就是10项最严重的Web 应用程序安全风险列表 ,它总结了Web应用程序最可能、最常见、最危险的十大漏洞,是开发、测试、服务、咨询人员应知应会的知识。

具体的十大漏洞,下载地址。

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
https://nchc.dl.sourceforge.net

里面的内容很多,我慢慢来做。

我先从DVWA这个做起来。

DVWA的内容也挺丰富的。暴力,命令注入,跨站,验证码绕过,文件包含,sql注入,盲注,文件上传漏洞,xss漏洞,存储型xss漏洞。

以上内容又分为三个等级,简单,中等,困难。

右下角可以查看源代码。白盒测试,对于新手很友好

1,暴力破解

OWASP TOP10-腾讯云开发者社区-腾讯云

2,命令注入

OWASP TOP10-腾讯云开发者社区-腾讯云

3,跨站请求

看一下简单难度的CSRF

这个用户给俩密码,判断一下,在转义一下,在md5,然后存到数据库里面去。这个代码就只有防御sql注入而已。

代码语言:txt
AI代码解释
复制
http://192.168.30.49/dvwa/vulnerabilities/csrf/?password_new=12345678&password_conf=12345678&Change=%E6%94%B9%E5%8F%98#

那我们只用修改password_new和password_conf一至就可以修改密码了。前提是我们已经拿到admin账户的cookie,或者是发给管理员让他打开。

中等难度下,就添加了ip判定而已。

这个旁站注入我是不太了解的。

高级的添加了当前密码校验,其实和简单的一样,通过修改password_new和password_conf一至就可以修改密码了,但是呢我们又不知到最新的密码所以就修改不了。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/19
2680
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/14
1770
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/15
970
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/17
910
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/12
1110
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/22
1280
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/23
810
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/11
1680
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/21
1430
OWASP TOP10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
下饭
2025/04/20
1020
2024全网最全面及最新的网络安全技巧 二 之 CSRF+XSS漏洞的各类利用技巧 ———— 作者:LJS
使用JavaScript发起AJAX请求是限制跨域的,并不能通过简单的表单来发送JSON,所以,通过只接收JSON可以很大可能避免CSRF攻击。
盛透侧视攻城狮
2024/10/22
2050
2024全网最全面及最新的网络安全技巧 二 之 CSRF+XSS漏洞的各类利用技巧 ———— 作者:LJS
DVWA笔记(四)----CSRF
CSRF,全称Cross-site request forgery,翻译过来就是跨站请求伪造,是指利用受害者尚未失效的身份认证信息(cookie、会话等),诱骗其点击恶意链接或者访问包含攻击代码的页面,在受害人不知情的情况下以受害者的身份向(身份认证信息所对应的)服务器发送请求,从而完成非法操作(如转账、改密等)。
用户5878089
2019/07/25
7960
DVWA笔记(四)----CSRF
CSRF(跨站请求伪造)学习总结
参考大佬的文章,附上地址 https://www.freebuf.com/articles/web/118352.html
雪痕@
2020/09/27
8230
CSRF(跨站请求伪造)学习总结
bwapp通过教程
这里用了把尖括号换成实体了,但是用了urldecode函数,我们可以把代码先编码成url形式再输入进去
全栈程序员站长
2022/11/09
1.8K0
bwapp通过教程
Owasp top10 小结[通俗易懂]
大家好,又见面了,我是你们的朋友全栈君。 Owasp top10 1.SQL注入 原理:web应用程序对用户输入的数据合法性没有过滤或者是判断,前端传入的参数是攻击者可以控制,并且参数带入数据库的查询,攻击者可以通过恶意的sql语句来实现对数据库的任意操作。 2.失效的身份认证和会话管理 原理:在开发web应用程序时,开发人员往往只关注Web应用程序所需的功能,所以常常会建立自定义的认证和会话方案。但是要正确的实现这些方案却是很难的。结果就在退出,密码管理,超时,密码找回,账户更新等方面存在漏洞。 危
全栈程序员站长
2022/09/02
1.2K0
[红日安全]Web安全Day3 - CSRF实战攻防
大家好,我们是红日安全-Web安全攻防小组。此项目是关于Web安全的系列文章分享,还包含一个HTB靶场供大家练习,我们给这个项目起了一个名字叫 Web安全实战 ,希望对想要学习Web安全的朋友们有所帮助。每一篇文章都是于基于漏洞简介-漏洞原理-漏洞危害-测试方法(手工测试,工具测试)-靶场测试(分为PHP靶场、JAVA靶场、Python靶场基本上三种靶场全部涵盖)-实战演练(主要选择相应CMS或者是Vulnhub进行实战演练),如果对大家有帮助请Star鼓励我们创作更好文章。如果你愿意加入我们,一起完善这个项目,欢迎通过邮件形式(sec-redclub@qq.com)联系我们。
红日安全
2020/02/19
1.2K1
dvwa通关攻略_猫里奥通关攻略
DVWA是一款基于PHP和mysql开发的web靶场练习平台,集成了常见的web漏洞如sql注入,xss,密码激活成功教程等常见漏洞。本教程将以DVWA为例,演示常见的web漏洞的利用和攻击。
全栈程序员站长
2022/09/27
1.5K0
dvwa通关攻略_猫里奥通关攻略
OWASP Top 10
它的全称是 Open Web Application Security Project(开放式 Web 应用程序 安全 项目)
宸寰客
2020/10/26
2.3K0
bwapp详细教程_bwapp之sql注入
First name: <script>alert( 'xss' )</script>
全栈程序员站长
2022/11/09
2.2K0
bwapp详细教程_bwapp之sql注入
CSRF漏洞详解与挖掘
CSRF,全称Cross-site request forgery,翻译过来就是跨站请求伪造,是指利用受害者尚未失效的身份认证信息(cookie、会话等),诱骗其点击恶意链接或者访问包含攻击代码的页面,在受害人不知情的情况下以受害者的身份向(身份认证信息所对应的)服务器发送请求,从而完成非法操作(如转账、改密等)。
天钧
2019/07/30
1.7K0
相关推荐
OWASP TOP10
更多 >
LV.4
这个人很懒,什么都没有留下~
作者相关精选
换一批
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验