2016-11-11 1 views
-3

Benutzer-ID und Passwort können in unserem Produkt mit BURP-Tool, erfasst werden Durch die Weitergabe jeder Anfrage durch BURP-Tool können wir Benutzer-ID-Passwort im Klartext sehen.Benutzer-ID Passwort in BURP-Tool

Wie können wir das vermeiden? Dies ist eine Sicherheitslücke, und wir möchten uns schnell damit befassen.

Sogar ich verschlüsselte Passwort wird gezeigt, wie das helfen wird, denn das verschlüsselte Passwort ist korrekt und auch das wird für Eindringlinge funktionieren.

+1

Es klingt wie Sie HTTP-Basic-Authentifizierung verwenden, oder ein Home-grown-Authentifizierungssystem. Tu das einfach nicht. Bitte zeigen Sie an, wie die Authentifizierung Ihrer Webanwendung funktioniert, ansonsten kann nichts sinnvolles dazu gesagt werden. – CodeCaster

+0

Wir verwenden nur HTTPS, nur die Sache ist laut BURP-Dokumentation, wir haben ihr Zertifikat im Browser installiert und alles wird erfasst wie –

+0

Es klingt, als ob Sie HTTPS nicht richtig benutzen - Sie können keine Passwörter schnüffeln, wenn es funktioniert. Bitte fügen Sie weitere Details zur Frage hinzu, wie @CodeCaster empfiehlt. – halfer

Antwort

0

Burp bricht alle SSL-Verschlüsselungsanforderungen und deshalb sehen Sie Benutzer-ID und Passwort im Klartext. 1 Dies ist keine Sicherheitsverletzung, vergessen Sie nicht, dass Sie Ihren Browser so konfiguriert haben, dass er Burp als Proxy verwendet. Es wird eine Sicherheitsverletzung sein, wenn Sie Wireshark verwenden und trotzdem das Passwort im Klartext anzeigen können.

Burp Developer answer

Verwandte Themen