CTF‑Web 越权漏洞完整学习笔记|水平 + 垂直越权全原理 + 源码分析 + 实战复现 📅 发布时间:2026/9/2 17:29:18 👁 浏览次数: Pikachu—Overpermission 越权一、Overpermission1.简介该漏洞是指应用在检查授权时存在纰漏使得攻击者在获得低权限用户账户后利用一些方式绕过权限检查访问或者操作其他用户或者更高权限。越权漏洞的成因主要是因为开发人员在对数据进行增、删、改、查询时对客户端请求的数据过分相信而遗漏了权限的判定。在实际的代码审计中这种漏洞往往很难通过工具进行自动化监测因此在实际应用中危害很大。其与未授权访问有一定差别目前存在着两种越权操作类型横向越权操作水平越权和纵向越权操作垂直越权。水平越权:指相同权限下不同的用户可以互相访问垂直越权:指使用权限低的用户可以访问到权限较高的用户水平越权测试方法主要通过看看能否通过 A 用户操作影响到B 用户垂直越权测试思路看看低权限用户是否能越权使用高权限用户的功能比如普通用户可以使用管理员的功能。把握住传参就能把握住逻辑漏洞的命脉越权测试:登录用户 A时正常更改或者是查看 A的用户信息然后抓取数据包将传参ID 修改为其他用户如果成功查看或者修改了同权限其他用户信息就属于水平越权测试如果可以影响到高权限用户就是垂直越权传参ID 需要自己检测例如uididuser等通常使用 burp 进行爆破传参传参可能在 getpostcookie常见平行越权:1.不需要输入原密码的修改密码2.抓包改用户名或者用户 id 修改他人密码3.修改资料的时候修改用户 id4.查看订单的时候遍历订单 id防范措施1. 前后端同时对用户输入信息进行校验双重验证机制2.调用功能前验证用户是否有权限调用相关功能3. 执行关键操作前必须验证用户身份验证用户是否具备操作数据的权限4. 直接对象引用的加密资源ID防止攻击者枚举ID敏感数据特殊化处理5. 永远不要相信来自用户的输入对于可控参数进行严格的检查与过滤登录Lucy 账号可以看到 URL中 usernameLucy更改 URL为 kobe更改 URL 之后直接打开 kobe 账号Lucy 和 kobe是同级用户所以属于水平越权。E:\phpstudy_pro\WWW\pikachu\vul\overpermission\op1查看源码路径我是放在E盘了传入的参数是直接使用 URL中的没有进行 session 校验1.if($_SESSION[op][username]$_GET[username]){2.$usernameescape($link,$_GET[username]);3.}垂直越权AdminURL 127.0.0.1/pikachu/vul/overpermission/op2/op2_admin.php添加用户 URL127.0.0.1/pikachu/vul/overpermission/op2/op2_admin_edit.php登录 admin 显示的界面及 URL添加用户的界面及 URL登录 Pikachu 之后将 URL 替换成 admin登录后的 URL发现需要登录说明 Pikachu 和admin之间没有垂直越权再次登录Pikachu将URL替换成添加用户URL不用登录即可进入说明Pikachu和添加用户之间存在垂直提权再次登录 admin可以看到添加的用户。有任何问题都可以随时关注私信