首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >Web应用程序渗透测试方法

Web应用程序渗透测试方法
EN

Security用户
提问于 2016-06-11 02:50:07
回答 3查看 640关注 0票数 2

我正在学习一门课程,培训师建议在尝试利用这些漏洞之前,先确定影响web应用程序的所有漏洞。

虽然我理解识别所有漏洞的必要性,但我不明白为什么要在尝试利用我刚刚发现的漏洞之前(比如sql注入、命令注入、远程文件包含、.)等会儿再来吧?

有理由这样做吗?

EN

回答 3

Security用户

发布于 2016-06-11 04:03:07

在测试早期利用漏洞的结果可能会改变应用程序。要么破坏它要么破坏某些功能。因此,扫描其他漏洞的必要性就没有意义了。

彻底识别漏洞的另一个原因是让执行测试的人员完全了解应用程序。也许可以进一步利用第一种脆弱性,利用在脆弱性评估后期阶段获得的信息。

票数 2
EN

Security用户

发布于 2016-06-11 03:27:55

这听起来更像是一门关于如何黑进别人网站的课程,而不是测试你的网站。

按照建议的逻辑,犯罪者可以更好地计划一次快速攻击,让他们在任何人有时间注意到这些企图之前就能控制机器。

这对只测试自己系统安全性的人没有好处。

票数 1
EN

Security用户

发布于 2016-06-11 03:35:19

如果您继续寻找,您可能会发现一个更容易利用漏洞或给您更多的特权。当然,如果您首先发现了一个容易利用远程代码执行漏洞的漏洞,那么就不需要再寻找更多漏洞了。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/126705

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档