Burp 实战|授权检查:遍历/LFI/RFI、权限提升、IDOR

登录成功只是第一步,能不能”做不该做的事”才是授权测试的关注点。这篇讲目录遍历、文件包含、权限提升与 IDOR。

① 是什么

  • 目录遍历(Path Traversal):用 ../../ 跳出 web 目录读系统文件(如 /etc/passwd)。
  • LFI/RFI:本地/远程文件包含,把文件当代码或内容加载。
  • 权限提升(Privilege Escalation):普通用户拿到管理员能力。
  • IDOR(不安全的直接对象引用):靠改 ID(如 ?id=1002)访问别人的资源。

② 为什么重要

  • 认证只管”你是谁”,授权管”你能干啥”;越权往往比弱密码更致命。
  • IDOR 极常见且危害性大(看别人订单、改别人资料),却极易被忽略。

③ 核心概念拆解

  • 测目录遍历:在文件名/路径参数里塞 ../../../../etc/passwd,编码绕过(..%2f....//);看响应是否吐出系统文件。
  • 测 LFI/RFI:把参数值改成本地路径或远程 URL,观察是否被包含执行。
  • 测权限提升:分别以普通/管理员操作同一功能,改角色参数或 Cookie,看是否越权成功。
  • 测 IDOR:用两个账号,把 A 的请求里对象 ID 换成 B 的,看能否读写 B 的数据。

④ 常见误区

  • 误区 1:只测自己的账号。IDOR 必须用”第二身份”对比才看得出越权。
  • 误区 2:遍历编码一次失败就放弃。多试几种编码(双重、Unicode、空字节)。
  • 误区 3:以为 HTTPS 就安全。授权缺陷与传输加密无关。

⑤ 一句话小结

授权测试用”换身份、改 ID、跳目录、提权限”四招验证边界;IDOR 尤其要用双账号对照。

下一篇:会话管理测试:令牌强度、Cookie、会话固定、CSRF

参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.