1、含义:指一个已经授权的用户,通过更改访问时的一个参数,从而访问到了原本其并没有得到授权的对象。
2、防御:
(1)避免在URL或网页中直接引用内部文件名或数据库关键字。
(2)可使用自定义的映射名称来取代直接对象名,例如, http://example.test/online/news.asp?item=0245等
(3)锁定网站服务器上的所有目录和文件夹,设置访问权限。
(4)验证用户输入和URL请求,拒绝包含./或../的请求
3、参考:https://www.freebuf.com/news/139375.html