首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >默认的扫描器无法定位哪些类型的漏洞?

默认的扫描器无法定位哪些类型的漏洞?
EN

Security用户
提问于 2020-03-03 17:55:01
回答 2查看 258关注 0票数 1

如果我想测试一个web应用程序。

对于哪些类型的漏洞不能扫描应用程序扫描仪,哪里不能应用程序扫描器扫描(例如。在什么财产上)它的“力量”最多?

像Vega,Nikto,Burp这样的扫描仪。

EN

回答 2

Security用户

发布于 2020-03-03 19:26:38

自动扫描仪,特别是开箱即用的配置,最多只能识别低挂的水果.所涵盖的攻击向量类型取决于单个工具。

这就留下了许多未涵盖的攻击矢量,它们很可能属于以下几类之一:

  • 业务逻辑漏洞安全扫描程序不理解您的业务逻辑。一个典型的例子是网络商店,它允许攻击者在结帐时操纵价格。扫描仪不能知道,改变这个特定的价值会给销售该产品的公司带来损失。
  • 多阶段漏洞一些漏洞需要几个不同的步骤才能真正触发。如果您必须执行多个步骤才能使应用程序处于正确的状态以利用特定的漏洞,那么自动扫描程序很可能会错过它。复杂的身份验证和授权协议(如OAuthOpenID连接 )也属于这一类。利用这些通常需要几个复杂的步骤。
  • 遵从性违规安全问题并不总是纯粹的技术性问题,但也可以是遵从性驱动的。让我们通过绕过搜索筛选器,让用户看到其他用户的PII。自动扫描仪无法识别数据的性质,也不知道对这些数据的访问违反了GDPR
  • 违反安全设计原则-安全风险是不可立即利用的,但一旦恒星对齐,就会留下攻击的可能性。它们往往源于被忽视的安全设计原则。这可能违反了最低特权原则。拥有超过所需权限的用户可能无法立即破坏应用程序,但在适当的情况下(例如,在API中的0天,不应该使用适当的访问限制),这种疏忽会导致实际的安全问题。扫描仪无法预见这种情况,甚至无法识别违反的安全原则。
  • 需要访问源代码或配置的漏洞许多安全扫描器使用黑匣子方法。他们不知道系统的源代码或配置。在没有这些内部信息的情况下,有各种各样的漏洞很容易被忽略,因此安全扫描器也很容易被忽略。

这份清单不一定是全面的。主要的信息是,目前有许多问题无法自动检测到。因此,依靠安全扫描器来验证应用程序的安全性对大多数应用程序来说是不够的。

票数 4
EN

Security用户

发布于 2020-03-04 06:34:27

以下是应用程序安全自动扫描器面临的一些常见的困难挑战,它们通常无法检测到,或者可能有错误的阳性检测:

  • 用于进一步扫描的隐参数检测
  • 隐藏或相对参考的URL检测以供进一步扫描
  • 业务/逻辑安全影响从潜在的假阳性检测中识别漏洞。CSRF攻击的威胁就是这种挑战。只有在设置参数的特定值时,扫描器才会出现漏洞。
票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/226755

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档