【渗透项目】项目中信息泄露导致的逻辑漏洞

0x01 免责声明:

  本文章所发的内容仅供学习用途使用,由于传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责!如有侵权,烦请告知,我们会立即删除!观止安全拥有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,包括版权声明等全部内容。未经作者允许,不得任意修改或者增减此文章内容,不得以任何方式将其用于商业目的。

0x02 渗透流程

进入目标站点之后,就是几个不能用的功能点

image.png

把功能点测了一遍,发现并没有可以利用的点,尝试翻找JS试试,发现有一处JS泄露了系统管理员和普通用户的UID,手机号

image.png

在微信搜索手机号,成功找到了微信,和上面的username:小王对应了

image.png

接着在查看findsomething时,看到几处List接口,这种接口一般就是把信息列出来,尝试拼接接口,发现都是空白页面,后面想到前面泄露了管理员UID,尝试拼接后面的参数UserId=XXXXX,发现工单信息成功显示!

image.png

0x03 总结

  在测试一些接口时,返回包并不会有明显的提示缺少什么参数,可以尝试自行拼接一些参数!

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。