某企业src误打误撞信息泄漏漏洞
漏洞均已修复
某公众号,存在链接
点击注册需要填写相关个人信息
返回/api/user 接口信息,说明个人信息已添加成功
这个接口改了大量参数和数据啥的,都没有漏洞的感觉
后面直接将改链接改为GET请求,直接回显用户数据
后面想着user接口以外是否还存在其他接口
这里直接fuzz了一下,找到一个admin接口
直接泄漏后台管理用户账号名和手机号信息
但是只给了低危,哎
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
