4.5 Авторизация
:::tip Формат страницы
Порядок действий описан по‑русски. В методике сохранены заголовки (частично локализованы типовые термины), таблицы, иллюстрации и блоки кода: команды и параметры на английском, без перевода синтаксиса.
:::
Порядок действий
1. Откройте соответствующий подраздел методики тестирования веб‑приложений.
2. Зафиксируйте объект, роль и предпосылки теста.
3. Пройдите сценарии по чек‑листу, сохраняя запросы, ответы и выводы.
4. Ниже — структура темы и примеры команд на английском.
Методика
4.5.1 Testing Directory Traversal File Include
# GET
cat sitemap_urls.txt | uro |grep -Eo 'https?://[^ ]+?[^ ]+'
# POST
Filter by Method POST & PARAMS (On Burpsuite Order by "Params")
(?:?|&)(w+)=([^&]*.(?:jpg|jpeg|png|gif|pdf|doc|docx|xls|xlsx|ppt|pptx|txt|zip|rar|mp3|mp4|wav|mov|avi|json|xml|csv|exe|bin|dll|tar|gz|html|css|js|php))b
4.5.2 Testing for Bypassing Authorization Schema
X-Forwarded-For:
X-Forwarded-IP:
X-Client-IP:
X-Remote-IP:
X-Originating-IP:
X-Host:
X-Client:
127.0.1
127.1
0.0.0.0
0
0x7f000001
2130706433
3232235521a
3232235777
017700000001
[::]
::
[0:0:0:0:0:ffff:127.0.0.1]
0:0:0:0:0:ffff:127.0.0.1
<COLLABORATOR>
4.5.3 Testing for Privilege Escalation
4.5.4 Testing for Insecure Direct Object References
(?:?|&)(w+)=w*d+w*b
(w+)=[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}
—





