logo
ProfessionalCommunity Edition

Parametrga asoslangan kirish nazoratini test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Ba'zi saytlar so'rov parametrlariga asoslangan xavfsiz bo'lmagan kirishni boshqarish mexanizmlaridan foydalanadi. Masalan, sayt tegishli javobda foydalanuvchiga admin huquqlariga ega sifatida munosabatda bo'lish kerakligini bildirish uchun role_id parametridan foydalanishi mumkin.

Bu parametrlar sizga server tomonidagi kirishni boshqarishni chetlab o'tish imkonini bermasa ham, ular baribir ba'zi mijoz tomonidagi boshqaruvlardan o'tib ketishi mumkin. Masalan, ular qo'shimcha hujum yuzasini ochib berishi mumkin - siz ko'ra oladigan, ammo u bilan albatta ishlay olmasligingiz mumkin bo'lgan admin sahifasi kabi.

Bu parametrlarning ta'sirini Burp Suite'ning match and replace qoidalari yordamida qiymatlarni almashtirib va natijalarni tahlil qilib sinab ko'rishingiz mumkin.

Boshlashdan oldin

Boshlashdan oldin ilovaning ko'rinadigan hujum yuzasini xaritalashingiz kerak. Batafsil ma'lumot uchun Burp Suite yordamida ko'rinadigan hujum yuzasini xaritalash bo'limini ko'ring.

Qadamlar

  1. Burp Suite search dialogini ochish uchun yuqori darajadagi menyudan Burp > Search ni tanlang.
  2. false va read kabi har qanday potentsial xavfsiz bo'lmagan parametr qiymatlarini qidirish uchun Search panelidan foydalaning. Natija qaytargan qiymatlarni qayd etib boring.
  3. Proxy > Match and replace bo'limiga o'ting.
  4. HTTP match and replace qoidalari ostida Add tugmasini bosing.
  5. Yangi moslashtirish va almashtirish qoidasini sozlang:
    1. Type ochiluvchi ro'yxatidan Request header ni tanlang.
    2. Qidiruv vaqtida natija qaytargan parametr qiymatlaridan birini Match maydoniga kiriting.
    3. Burp tanlangan parametrni qanday qiymat bilan almashtirishi kerakligini Replace maydoniga kiriting. Masalan, false parametr qiymatini true qiymati bilan almashtiring.
    4. Qoidangizni saqlash uchun OK ni bosing.
  6. Request body va Request param value uchun qoidalarni sozlash maqsadida 4-qadamni takrorlang.
  7. Qidiruvda topilgan va sinab ko'rmoqchi bo'lgan boshqa har qanday parametr qiymatlari uchun qoidalarni sozlang.
  8. Saytni qayta xaritalash uchun Burp Suite yordamida ko'rinadigan hujum yuzasini xaritalash bo'limida tasvirlangan jarayondan foydalaning. Yangi match and replace qoidalari natijasida hujum yuzasi o'zgargan yoki o'zgarmaganini qayd eting.

Aloqador sahifalar

Ushbu maqola foydali bo'ldimi?