当前位置: 首页 > news >正文

【网络安全】漏洞挖掘:IDOR实例

未经许可,不得转载。

文章目录

      • 正文

正文

img

某提交系统,可以选择打印或下载passport。

img

点击Documents > Download后,应用程序将执行 HTTP GET 请求:

/production/api/v1/attachment?id=4550381&enamemId=123888

id为文件id,enameID为用户身份id。

更改id为4550380,发现能够未授权下载他人passport,因此,遍历即可访问500,000本passport。

原文出处:
https://offsec01.medium.com/how-i-prevented-a-data-breach-by-reporting-an-idor-in-a-system-exposing-over-500-000-us-passports-bc6bec99aa3d


http://www.mrgr.cn/news/3046.html

相关文章:

  • 无人机中的温度/湿度/气压传感器详解!!!
  • 用Python动态条形图展示巴黎奥运会金牌榜
  • SQL - 多表查询
  • 机器学习 第12章-计算学习理论
  • [Linux CMD] 查询占用进程 fuser
  • 化挑战为机遇,联想凌拓迎来杨旭时代
  • Ultrascale/+的SYSMON获取温度值
  • 单一职责原则与REST API设计:如何定义清晰的资源与职责
  • 监控Vue输入框输入内容后,将换行、空格、空白符、回车和制表符转逗号
  • 微信小程序实例代码解读
  • python中的randint如何使用
  • Java-RestTemplate中几种常用方法
  • 每日一问:Kafka消息丢失与堆积问题分析(简化版)
  • Python中的会话管理:requests.Session深度解析
  • 排序算法【归并排序】
  • 物联网架构之Hadoop
  • 3 nestjs 集成 Swagger
  • 魔珐科技出席WWEC教育者大会,给出AI时代教培行业精细化运营赋能方案
  • 什么是进程?C语言
  • Linux2.6设备驱动开发