人人人人澡_在线喷水_免费在线观看污污视频_欧美理论片在线_丝袜91_拔插拔插海外华人永久免费

商丘做網(wǎng)站,商丘網(wǎng)站優(yōu)化,商丘網(wǎng)絡推廣,商丘網(wǎng)絡公司
當前位置:

網(wǎng)站安全滲透 對OA系統(tǒng)越權(quán)漏洞測試與修復

發(fā)表日期:2019-07-26 11:11聚圣源瀏覽次數(shù): 本文關(guān)鍵詞:漏洞,滲透,測試,公司,辦公系統(tǒng),系統(tǒng),越權(quán),甲方

滲透測試服務,是甲方授權(quán)乙方安全公司對自身的網(wǎng)站,以及APP,辦公系統(tǒng)進行的全面人工安全滲透,對漏洞的檢測與測試,包括SQL注入漏洞,XSS存儲漏洞,反射漏洞,邏輯漏洞,越權(quán)漏洞,我們SINE安全公司在進行滲透測試前,是需要甲方公司的授權(quán)才能進行,沒有授權(quán)的滲透以及網(wǎng)站漏洞測試在法律上來講是違法的,非法滲透帶來的一切責任與后果,要自行承擔,需要滲透測試服務的一定要找正規(guī)的安全公司來做,以防上當。前段時間我們SINE安全公司,收到甲方公司的滲透測試ORDER,對公司使用的OA辦公系統(tǒng)進行全面的安全檢測,與漏洞測試,針對前期我們做的一些準備,與測試內(nèi)容,我們來詳細跟大家分享一下滲透測試的過程。

很多中小型企業(yè)都有自身的OA辦公系統(tǒng),為了員工辦公,審批流程,工作簡化,OA系統(tǒng)在整個公司里起到了重要的扭曲作用,大大的減少了公司運營成本,溝通時間成本,促進員工更高效的工作,在使用的過程中也帶來了很多安全的隱患,在對OA辦公系統(tǒng)進行滲透測試服務的時候,我們要從以下幾個方面進行安全測試:

在滲透測試之前我們第一要明白,了解在客戶的公司內(nèi)部網(wǎng)絡中,都有使用那些辦公系統(tǒng),是使用的第三方公司開發(fā)的辦公系統(tǒng),還是自己工程師單獨研發(fā)的,如果是自行開發(fā)的,那漏洞會很容易的測試出來,第三方公司開發(fā)的相對來說漏洞沒有那么多,需要時間與精力去進行詳細的測試,才能發(fā)現(xiàn)漏洞。公司里使用的郵件系統(tǒng)一般來說使用QQ企業(yè)郵箱,gmial郵箱,163郵箱,微軟的exchange郵箱使用的最多。

OA辦公系統(tǒng),用友,致遠OA系統(tǒng)都存在遠程代碼執(zhí)行漏洞,客戶目前使用的致遠OA,目前大多數(shù)的企業(yè)都在使用的一套OA系統(tǒng),我們來看下這個漏洞:通過遠程代碼執(zhí)行可以直接調(diào)用CMD命令,對當前的網(wǎng)站服務器進行查看,執(zhí)行管理員權(quán)限的命令,危害較高,可以直接獲取服務器的管理權(quán)限,并對OA系統(tǒng)的數(shù)據(jù)進行查詢,修改,資料可能會導致泄露。

該公司的企業(yè)OA辦公系統(tǒng)主要是以網(wǎng)站為主,人才系統(tǒng),權(quán)限系統(tǒng),以及部門管理后臺,業(yè)務流程管理,CRM,業(yè)績考核,訂單系統(tǒng),售后系統(tǒng),都以網(wǎng)站為基礎構(gòu)建,網(wǎng)站也對外開放,任何員工以及在任何地方,出差,手機上都可以隨時的辦公,在方便的同時,安全也面臨著嚴重的考驗,我們SINE安全技術(shù)對整個辦公系統(tǒng)滲透測試發(fā)現(xiàn),存在太多的漏洞,像XSS存儲漏洞,越權(quán)漏洞,在流程管理,方案提交功能上我們發(fā)現(xiàn)一處重要的越權(quán)漏洞,代碼如下:

可以直接越權(quán)對方案進行控制,同意以及撤銷方案,查看其他人提交的方案,都是越權(quán)進行操作,在正常的操作下是不允許的。還有一個未授權(quán)訪問的漏洞,可以看到很多管理員權(quán)限下的內(nèi)容如下圖:

甲方公司使用的VPN是思科的,對VPN賬號密碼進行暴力破解的時候,有些賬號存在弱口令,被直接猜解到,建議甲方公司加強密碼的保護,使其密碼的強度在10位以上,數(shù)字加字母加大小寫組合,以上就是對客戶OA系統(tǒng)進行的滲透測試,大體就是以上幾個方面進行的安全滲透,包括OA系統(tǒng),以及郵件系統(tǒng)。如果您對自身網(wǎng)站以及系統(tǒng)的安全不放心的話,建議找專業(yè)的安全公司來做滲透測試服務,國內(nèi)SINE安全,深信服,綠盟都是比較有名的安全公司,檢查網(wǎng)站是否存在漏洞,以及安全隱患,別等業(yè)務發(fā)展起來,規(guī)模大的時候再考慮做滲透測試,那將來出現(xiàn)漏洞,帶來的損失也是無法估量的,網(wǎng)站在上線前要提前做滲透測試服務,提前找到漏洞,修復漏洞,促使網(wǎng)站平臺安全穩(wěn)定的運行。

如沒特殊注明,文章均來自網(wǎng)絡! 轉(zhuǎn)載請注明來自:http://www.totemsz.cn/news/jzjy/9660.html

網(wǎng)站設計案例推薦

熱門文章

企業(yè)網(wǎng)站備案需要什么材料?需...

網(wǎng)站備案就像身份證一樣,當企業(yè)進行網(wǎng)站改版或者次做網(wǎng)站需要進行域名備案工作,工作由當?shù)氐墓ば挪块T管理需要準備那些材料那?一起來看一下吧! 企業(yè)網(wǎng)站備 1、辦單位有效證件掃描件上...

日期:2021-03-04 瀏覽次數(shù):8000

手機建站教程:手機網(wǎng)站建設的...

手機網(wǎng)站建設的定義 在中國,有4億網(wǎng)民正在使用手機瀏覽產(chǎn)品和服務信息,可以讓您隨時隨地處理客戶咨詢、客戶預約、企業(yè)管理,賦予您一個8小時之外的移動秘書。我們對每一個手機網(wǎng)站都會...

日期:2019-11-04 瀏覽次數(shù):8000

網(wǎng)站超鏈接怎么做 其實很簡單...

如何創(chuàng)建站點超鏈接?SiteTime是一個站點中很常見的元素類型,在 HTML入門教程中,也會解釋什么是 a標簽, A標簽就是做站點 Time的標簽。 站點超鏈接生成方式 修改后綴為 html的新 txt文件 打開記事...

日期:2021-06-02 瀏覽次數(shù):7999

挑選適合自己的網(wǎng)站建站程序技...

在互聯(lián)網(wǎng)發(fā)展突飛猛進的今天,網(wǎng)站建站已不是什么稀奇事兒,也沒有大家想的那么復雜,但要做好就有點難了。經(jīng)常建站的人都知道,想建好一個網(wǎng)站,選擇一款適合自己的建站程序很重要,目...

日期:2019-12-16 瀏覽次數(shù):7998

都說自助建站更便宜 和手工建站...

費用對比 1、經(jīng)濟、標準型企業(yè)網(wǎng)站費用比較 網(wǎng)站建設費用:總費用1800元至3600元,含域名、100M-200M的優(yōu)質(zhì)空間(可自由增加)、110M企業(yè)郵局(即你的域名后綴郵箱帳號)、網(wǎng)站制作設計、有后臺...

日期:2019-11-08 瀏覽次數(shù):7998

相關(guān)文章

網(wǎng)站被攻擊 該怎樣查找漏洞并進...

很多公司的網(wǎng)站被攻擊,導致網(wǎng)站打開跳轉(zhuǎn)到別的網(wǎng)站上去,網(wǎng)站快照也被篡改,收錄一些非法的內(nèi)容快照,有些網(wǎng)站數(shù)據(jù)庫都被篡改,修改了會員資料,數(shù)據(jù)庫被刪除,等等攻擊癥狀,我們SIN...

日期:2019-07-29 瀏覽次數(shù):6119

網(wǎng)站存在xss跨站漏洞的解決辦法...

很多公司的網(wǎng)站維護者都會問,到底什么XSS跨站漏洞?簡單來說XSS,也叫跨站漏洞,攻擊者對網(wǎng)站代碼進行攻擊檢測,對前端輸入的地方注入了XSS攻擊代碼,并寫入到網(wǎng)站中,使用戶訪問該網(wǎng)站的...

日期:2019-08-03 瀏覽次數(shù):7133

CVE-2019-0193 apache 漏洞利用與安全...

apache最近爆出的漏洞越來越多,旗下的solr產(chǎn)品存在遠程服務器執(zhí)行惡意代碼漏洞,該漏洞產(chǎn)生的主要原因是因為apache dataimporthandler數(shù)據(jù)外部收集的一個端口模塊,該模塊支持從遠程的地址進行通信...

日期:2019-08-12 瀏覽次數(shù):6246

CVE-2019-1181 RDP協(xié)議漏洞導致執(zhí)行...

2019年8月14日,微軟發(fā)布更新了windows的系統(tǒng)補丁,代號:CVE-2019-1181,CVE-2019-1182補丁針對與windows遠程桌面遠程代碼執(zhí)行漏洞進行了全面的修復,根據(jù)SINE安全技術(shù)對補丁的分析發(fā)現(xiàn)修復的這兩個漏洞...

日期:2019-08-15 瀏覽次數(shù):5137

如何修復網(wǎng)站漏洞 全局變量覆蓋...

臨近9月底,seacms官方升級海洋cms系統(tǒng)到9.95版本,我們SINE安全在對其源碼進行網(wǎng)站漏洞檢測的時候發(fā)現(xiàn)問題,可導致全局變量被覆蓋,后臺可以存在越權(quán)漏洞并繞過后臺安全檢測直接登錄管理員賬...

日期:2019-08-24 瀏覽次數(shù):7616

隨機推薦

淺談網(wǎng)站服務器的負載能力問題...

外貿(mào)建站程序用什么比較好?該...

為網(wǎng)站申請和配置StartSSL的SSL證...

推廣域名在微信中被攔截、封殺...

網(wǎng)站建設選自助建站,還是定制...

模板建站的缺點 你了解多少?...

主站蜘蛛池模板: 久久久久久一区二区三区 | 黄页网站在线观看 | 精品手机在线视频 | 蜜臀久久久久 | 午夜在线精品 | 亚洲高清免费 | av成人在线免费观看 | 国产99对白在线播放 | 经典久久| 国产91一区| 精品一区二区三区在线观看视频 | 影音先锋男人资源网站 | 欧美黄色片免费看 | 久操视频在线免费观看 | 久久伊人婷婷 | 伊人久久综合 | 国产精品免费久久久 | 午夜影院体验区 | 婷婷在线看| 亚洲 欧美 日韩 在线 | 四虎看片| 日日狠狠久久偷偷四色综合免费 | 午夜小视频在线观看 | 正在播放jul一色桃子026 | 91爱爱网站 | 久色婷婷 | 五月婷婷综合网 | 超级碰在线视频 | 福利网在线观看 | 日韩国产三级 | 久久中文字 | 色噜噜狠狠一区二区三区果冻 | 亚洲视频精品 | 免费看久久 | 五月天精品视频 | 精品国产乱码久久久久久婷婷 | 亚洲一区二区在线免费 | 蜜桃永久免费 | 99精品在线 | 欧美午夜网站 | 亚洲色图欧美另类 |