记一次垂直越权+逻辑漏洞组合拳挖掘

先说目标

某企业的网盘系统,手机号首次注册会送十几天试用版,分别注册了俩号:一个管理员,一个普通用户。
账号信息长这样👇
管理员用户信息:
image.png

普通用户信息:
image.png

1. 登录--找不同

用管理员登录后,管理台页面多了一个「管理控制台」。

普通用户:啥也没有。

开始烧烤,管理员特有的接口,普通用户能不能也蹭一蹭?烧烤完毕,直接开干

image.png

image.png

2. 管理员--特有功能

进入后台后,我们看到了好多管理员特有的功能,先特定一个回收站设置功能(为什么特定后续会解释),功能在左侧 内容-文档设置-回收站配置,设定回收站文件有效期为1天,点击保存,顺手抓包
image.png

3. 替换凭证--越权成功

将数据包中凭证替换为低权限用户凭证,发送,可以看到设置成功,证明该系统存在垂直越权(可以通过最右侧POST数据的解码值后判断,系统通过该接口直接发送回收站配置,大部分存在垂直越权功能的点都是使用的该接口,只是传输的配置值不同)
image.png

4. 补充说明--定位回收站

查看了其他存在垂直越权的接口,发现没有存在什么特别严重的功能点越权,于是接着回来看回收站这个数据包,以前听过一个思路,将回收站这种设置时间修改为0或者是负数,可能会使回收站无法进行保存,结合垂直越权可能会存在相对大的危害

5. 开始尝试--报废回收站

开始尝试(这里尝试过修改为0和负数发现并不行),但是发现了一个更暴力的办法,直接将设置天数变为字符串,这里我们抓包将字符串传入后进行请求,可以发现响应是成功的

image.png

设置成功后,当用户打开回收站时,会出现服务器错误,效果如下,无法正常加载回收站数据,查看数据包,发现异常请求响应码直接是500

image.png

image.png

image.png

6.结论

结合该点的垂直越权+回收站类型接收有误(应只接收合法整数或变量),可以以普通成员权限直接报废企业的回收站

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。