-
-
[推荐]看雪众测平台第15期,某厂商微信小程序安全测试
-
发表于: 2019-4-27 08:25 7967
-
测试内容
- 微信小程序网站、服务器系统中的安全漏洞;
- 安全机制和策略是否存在逻辑问题;
- 支付整个流程、账号体系
- 订单、售后、物流信息。
- 订单有测试商品,其他正常价格商品也可以下单,项目结束后,可申请退款。
评级
- 高危安全问题:直接获取业务服务器权限的漏洞,包括但不限于任意命令执行、上传webshell、任意代码执行;直接导致严重的信息泄漏漏洞或能直接批量盗取用户身份信息的漏洞,包括但不限于核心DB的SQL注入漏洞;直接导致严重影响的逻辑漏洞,包括但不限于任意帐号密码更改漏洞或绕过认证访问后台。
- 中危安全问题:需交互才能获取用户身份信息的漏洞,包括但不限于存储型XSS漏洞;任意文操作漏洞,包括但不限于任意文件读、写、删除、下载等操作;越权访问,包括但不限于绕过限制修改用户资料、执行用户操作;比较严重的信息泄漏漏洞,包含敏感信息文件泄露(如DB连接密码)。
- 低危安全问题:一般的不会造成破坏的轻微漏洞,如JsonHijacking、CSRF等漏洞。信息泄露漏洞,包括但不限于路径泄露、LOG文件泄露等。难以利用的漏洞,包括但不限于反射型XSS,URL跳转等漏洞。
项目页面
:
- https://ce.kanxue.com/project-test_list.htm
看雪学院
2019/4/27
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
赞赏
看原图
赞赏
雪币:
留言: