希望能够对Web安全漏洞进入验证,不要影响正常业务流程。
测试对象是看雪学院旗下网站(看雪众测平台除外,以下方域名为准):
看雪用户中心:http://passport.kanxue.com
看雪学院门户:https://www.kanxue.com
看雪专栏:https://zhuanlan.kanxue.com/
看雪CTF:https://ctf.pediy.com/
看雪论坛:https://bbs.pediy.com/
测试内容:
•网站、系统中的安全漏洞;
•安全机制和策略是否存在逻辑问题;
评级:
1)高危安全问题 :直接获取业务服务器权限的漏洞,包括但不限于任意命令执行、上传webshell、任意代码执行;直接导致严重的信息泄漏漏洞或能直接批量盗取用户身份信息的漏洞,包括但不限于核心DB的SQL注入漏洞;直接导致严重影响的逻辑漏洞,包括但不限于任意帐号密码更改漏洞或绕过认证访问后台。
2)中危安全问题 :需交互才能获取用户身份信息的漏洞,包括但不限于存储型XSS漏洞;任意文操作漏洞,包括但不限于任意文件读、写、删除、下载等操作;越权访问,包括但不限于绕过限制修改用户资料、执行用户操作;比较严重的信息泄漏漏洞,包含敏感信息文件泄露(如DB连接密码)。
3)低危安全问题 :一般的不会造成破坏的轻微漏洞,如JsonHijacking、CSRF等漏洞。信息泄露漏洞,包括但不限于路径泄露、LOG文件泄露等。难以利用的漏洞,包括但不限于反射型XSS,URL跳转等漏洞。
注意事项:
1)同一漏洞,第一名提交的成绩有效;
2)项目结束,提交的漏洞总数费用,超过预算,每个漏洞的单价,将做同步稀释;
3)一般影响的反射xss和csrf以及拒绝服务相关问题不在本次确认的范围内。
4)各漏洞应描述清楚漏洞的危害或给予证明,将根据危害来最终评级或忽略。
5)禁止使用扫描器扫描、禁止脱裤等行为