Burp 实战|授权检查:遍历/LFI/RFI、权限提升、IDOR
登录成功只是第一步,能不能”做不该做的事”才是授权测试的关注点。这篇讲目录遍历、文件包含、权限提升与 IDOR。
① 是什么
- 目录遍历(Path Traversal):用
../../跳出 web 目录读系统文件(如/etc/passwd)。 - LFI/RFI:本地/远程文件包含,把文件当代码或内容加载。
- 权限提升(Privilege Escalation):普通用户拿到管理员能力。
- IDOR(不安全的直接对象引用):靠改 ID(如
?id=1002)访问别人的资源。
② 为什么重要
- 认证只管”你是谁”,授权管”你能干啥”;越权往往比弱密码更致命。
- IDOR 极常见且危害性大(看别人订单、改别人资料),却极易被忽略。
③ 核心概念拆解
- 测目录遍历:在文件名/路径参数里塞
../../../../etc/passwd,编码绕过(..%2f、....//);看响应是否吐出系统文件。 - 测 LFI/RFI:把参数值改成本地路径或远程 URL,观察是否被包含执行。
- 测权限提升:分别以普通/管理员操作同一功能,改角色参数或 Cookie,看是否越权成功。
- 测 IDOR:用两个账号,把 A 的请求里对象 ID 换成 B 的,看能否读写 B 的数据。
④ 常见误区
- 误区 1:只测自己的账号。IDOR 必须用”第二身份”对比才看得出越权。
- 误区 2:遍历编码一次失败就放弃。多试几种编码(双重、Unicode、空字节)。
- 误区 3:以为 HTTPS 就安全。授权缺陷与传输加密无关。
⑤ 一句话小结
授权测试用”换身份、改 ID、跳目录、提权限”四招验证边界;IDOR 尤其要用双账号对照。
下一篇:会话管理测试:令牌强度、Cookie、会话固定、CSRF
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)