OWASP 2021 A02 失效的身份认证

发布时间:2026/8/25 15:17:10
OWASP 2021 A02 失效的身份认证 一、A02 失效的身份认证身份认证失效在OWASP 2017版本中身份认证失效为独立高危Top漏洞2021版本保留为独立A02高危漏洞。核心原因是系统登录鉴权、会话管理、账号校验体系存在缺陷导致攻击者可非法攻破登录防线、伪造用户身份、接管账号权限属于网站第一道安全防线完全失效。1.1 核心定义在 A02 失效的身份认证漏洞场景中网站登录校验、密码校验、会话Session、令牌Token、风控拦截等身份认证机制存在漏洞。攻击者可通过暴力破解、漏洞绕过、会话劫持等方式在无合法账号密码、无用户授权的前提下非法登录、接管任意用户/管理员账号。简单概括网站登录门禁形同虚设攻击者可直接攻破登录体系冒充合法用户操作系统。1.2 漏洞核心前提缺一不可A02 身份认证失效漏洞成立必须满足以下核心条件1. 目标网站身份校验机制不完善存在弱口令、无风控、Token未校验、Session不安全等缺陷2. 系统未做登录拦截、无次数限制、无动态验证码、无二次校验3. 攻击者可通过爆破、绕过、劫持等方式突破登录鉴权体系获取合法登录凭证。1.3 漏洞底层原理网站身份认证是区分合法用户与非法访问的核心屏障正常业务逻辑下用户必须通过账号密码、验证码、令牌校验后才可获取合法Session/Token凭证登录系统。若网站开发阶段未规范加固身份校验体系存在密码无复杂度、登录无风控、会话不销毁、令牌可篡改等问题会导致身份鉴权逻辑失效。攻击者无需合法用户授权即可突破登录防线、伪造合法身份、劫持有效会话完全模拟用户权限执行业务操作接管账号控制权。二、四大核心漏洞场景1. 弱口令无风控暴力破解最常见漏洞原理网站用户普通用户/管理员使用简单弱口令且系统未设置密码错误次数限制、无验证码、无IP封禁导致攻击者可通过字典批量爆破破解账号密码。攻击危害批量盗取用户账号、接管后台权限、泄露全站核心数据。2.万能密码登录绕过漏洞核心本质万能密码不属于爆破漏洞属于登录SQL语句逻辑漏洞后续会单独讲sql注入这里只说明绕过用户登录是典型的身份认证失效。后端未过滤单引号、# 等SQL特殊闭合字符直接接收前端传入的账号密码参数拼接SQL查询语句导致攻击者可构造特殊语句无需正确账号、无需正确密码直接无条件绕过登录校验属于彻底的门禁失效归为OWASP A02。漏洞底层SQL源码sql select * from user where usernameusername and passwordpassword正常登录逻辑需要账号、密码同时匹配正确SQL查询结果不为空才可登录。 漏洞问题攻击者可控username参数可手动闭合SQL语句、注释后续代码废掉and密码校验逻辑。2.1 基础万能密码最通用、90% 站点适配Payload账号 admin or 11#密码随意输入拼接后真实SQLselect * from user where usernameadmin or 11# and passwordxxx解析1. admin闭合前面单引号结束username字段查询2. or 11 永真条件语句恒成立3. # 注释掉后面所有密码校验代码彻底废掉密码验证 直接查询出全站第一条管理员数据无条件登录。2.2 空白账号万能密码适配账号未知站点Payload账号 or 11#密码随意适用场景不知道后台默认账号是不是admin通用通杀所有账号表。2.3 OR 真值万能密码兼容过滤or的站点Payload or 21#、 or 12#原理利用不等式永真替换11绕过简单关键字拦截。2.4 换行注释万能密码绕过#过滤Payload or 11-- -原理部分网站过滤#号使用SQL标准换行注释--替代同样注释密码校验段。2.5 and 短路绕过小众漏洞场景Payloadadmin and 11#适用站点默认必须匹配admin账号仅绕过密码校验。2.6 大小写绕过简单WAF拦截绕过PayloadAdmin OR 11#利用关键字大小写不统一绕过拦截。3. 会话Session认证失效漏洞核心本质Session是网站识别登录用户的核心会话凭证用户登录成功后服务器下发唯一SessionID浏览器携带该凭证维持登录状态。会话认证失效属于典型的服务端会话管理逻辑缺陷归为OWASP A02失效的身份认证。核心问题是服务器未对Session做安全管控导致会话可窃取、可复用、不失效、可固定攻击者无需账号密码直接复用会话接管用户账号。漏洞原理网站会话管理机制缺陷登录不刷新Session、退出不销毁Session、Session长期永久有效、Session固定不变。攻击者可通过抓包劫持有效Session复用他人登录凭证。4 .Token/JWT身份认证失效高危漏洞原理网站采用Token/JWT鉴权但未严格校验签名、密钥强度薄弱、Token无过期时间、前端可篡改Token内权限字段uid、role。攻击者可伪造、篡改任意用户Token实现普通用户提权管理员、接管任意账号。详细攻击方式攻击者抓取自身普通用户Token解码查看载荷字段篡改 uid、role、权限等级等核心参数。若网站密钥薄弱或未校验签名可直接重新加密生成**高权限伪造Token**或利用无过期特性长期复用、批量伪造任意用户令牌直接携带伪造Token请求后台高危接口完成越权、提权、账号接管操作。攻击危害批量伪造高权限账号全站权限沦陷危害等级极高。三、漏洞防御1.强制密码复杂度规范强制账号密码包含大小写字母、数字、特殊符号禁止123456、admin等弱口令定期强制更换密码。2.登录风控拦截设置密码错误次数限制5次锁定10-30分钟新增IP封禁、异地登录拦截机制。3.动态验证码校验所有登录接口强制绑定动态验证码禁止验证码复用、前端可控拦截批量爆破请求。4.会话机制加固用户登录强制刷新Session退出登录主动销毁Session设置Session固定过期时间杜绝会话劫持、复用。5.Token鉴权加固严格校验JWT/Token签名使用高强度密钥设置短期过期时间禁止篡改权限字段拒绝非法伪造Token。6.高危操作二次校验管理员登录、权限变更、账号修改等高危操作开启短信、验证码二次认证。7.修复SQL逻辑漏洞过滤特殊注入字符杜绝万能密码绕过登录漏洞。

相关新闻