赏金SRC 某开源社区存在水平越权漏洞

简介: 通过抓包分析发现,当查询用户A (ID:xxx625A) 的个人信息时,数据包中包含参数 `customerCode`,其值为用户A的ID。利用重放功能,修改 `customerCode` 参数为用户B的ID (xxx883A),成功获取用户B的个人信息,包括昵称、城市、省份、身份类型、客户编号、手机号/工号(career)、认证状态、风控状态及粉丝点赞数等敏感信息。此现象表明系统存在水平越权漏洞,允许未经授权访问其他用户的隐私数据。

用户A的ID:xxx625A

image.png

用户B的ID:xxx883A

image.png

点击头像的>功能点 查看个人信息功能点同时抓包的:
image.png

抓到数据包如下,看到customerCode参数为用户A的ID:
image.png

将数据包发送到重放器:
image.png

点击发送,可以看到用户A的个人信息,用户昵称、城市、省份、身份类型、客户编号、可能为手机号或工号的字段(career)、认证状态、风控状态、粉丝及点赞数等信息,如:
image.png

修改customerCode参数,把customerCode参数修改为用户B的ID,如下图所示:

image.png

可以看到另外一个账户的个人信息,如用户昵称、城市、省份、身份类型、客户编号、可能为手机号或工号的字段(career)、认证状态、风控状态、粉丝及点赞数等信息,水平越权漏洞得证。

相关文章
|
安全 数据安全/隐私保护 Windows
【内网渗透】神器Mimikatz的入门简单实践
【内网渗透】神器Mimikatz的入门简单实践
2172 0
【内网渗透】神器Mimikatz的入门简单实践
|
10月前
|
存储 人工智能 边缘计算
当 AI 进入「算力密集时代」:你的服务器能跑通大模型吗?
本文深入探讨AI服务器在技术落地中的核心瓶颈问题,结合实战经验解析从模型训练到端侧部署的算力优化策略。内容涵盖三大典型场景的算力需求差异、GPU服务器选型的五大反直觉真相、实战优化方法(如混合精度训练与硬件资源监控),以及边缘AI部署挑战和解决方案。同时提供算力弹性扩展策略、模型生命周期管理及合规性建议,帮助读者构建可持续发展的算力体系。文末附有获取更多资源的指引。
851 17
|
9月前
|
开发者
(在线CAD控件)网页CAD实现粗糙度标注的方法
本文介绍了通过MxCAD二次开发实现机械制图中表面粗糙度符号的标注功能。表面粗糙度符号用于表示零件表面微观不平度,基本形式为三角形,可结合不同修饰(如加横线、小圆等)表达具体加工要求。文章解析了符号含义,并基于McDbCustomEntity类创建自定义实体,实现符号绘制、数据持久化、夹点设置等功能。此外,还提供了用户交互式标注方法,支持根据直线、圆弧或指定角度生成粗糙度标注。最后展示了效果演示及扩展开发示例,便于开发者进一步定制功能。
|
算法 安全 数据安全/隐私保护
入职必会-开发环境搭建07-压缩解压软件-WinRAR下载和安装
WinRAR 是一款知名的文件压缩和解压缩软件,支持多种压缩格式,如RAR、ZIP、7Z 等。作为Windows平台上的经典工具之一,WinRAR 提供了强大的压缩算法,能够有效地压缩文件和文件夹,节省存储空间并方便文件传输。
278 1
入职必会-开发环境搭建07-压缩解压软件-WinRAR下载和安装
|
搜索推荐 开发者 SEO
CSDN 大规模抓取 GitHub 上的项目到 GitCode,伪造开发者主页引公愤
后续影响和发展方向 GitCode是CSDN开发的一个代码托管平台,为了快速获得搜索引擎流量,CSDN采用了惯用的手段,直接搬运大量内容进行填充。接下来,他们很可能会通过SEO农场来污染搜索引擎,以获得更多的流量。这种操作不仅对开发者极不尊重,也对整个互联网环境造成了严重的污染。 写在最后 GitCode 已经出来有挺长时间了,期间没闹出过什么问题。近期,不知道 GitCode 内部的哪位领导脑子被驴踢了,做出搬运 GitHub 的仓库来丰富自己平台内容的决定。 这种无视开发者权益、恶意搬运项目的行为,必将受到开发者社区的强烈谴责,尊重开发者的劳动成果,维护开源社区的良好氛围。开发者们也应团结
793 1
|
Dart IDE 开发工具
Flutter Version Manager (FVM): Flutter的版本管理终极指南
Flutter Version Manager (FVM): Flutter的版本管理终极指南
6721 1
|
网络协议 数据库 网络架构
网络工程师:OSPF命令大全
【7月更文挑战第6天】
1410 0
网络工程师:OSPF命令大全
|
Python
Burpsuite插件 -- 伪造IP
Burpsuite插件 -- 伪造IP
1669 1
|
安全 架构师 前端开发
五级QA工程师&能力模型
阿里QA导读:魔幻的2022即将在一片咩咩咩声中收尾,很多小伙伴此时可能都在居家办公,或者免疫系统还在跟病毒大战,当然还有天选打工人依旧奋斗在办公室,不管现在处于哪种情况,紧张而又忙碌的一年马上就要结束了,是时候捋一捋这一年的成长和收获,好好做份总结了。作为一名QA工程师,总结之前,我可能会先回顾一下这些问题:这一年我在哪些项目中大放异彩,又做了哪些质量建设呢?怎么才算是一个优秀的QA工程师?未来哪些能力需要补齐或精进呢?本文就QA的未来价值空间和职业发展的思考,抛砖引玉,期望多多交流~
1280 0
五级QA工程师&能力模型