【SRC实战】前端脱敏信息泄露

挖个洞先

https://mp.weixin.qq.com/s/xnCQQCAneT21vYH8Q3OCpw

" 以下漏洞均为实验靶场,如有雷同,纯属巧合 "

01


漏洞证明

一、前端脱敏,请求包泄露明文

" 前端脱敏处理,请求包是否存在泄露? "

1、获取验证码处,手机号脱敏处理,只有前三位138和后两位02可见

2、burp抓包,点击获取验证码,请求包中参数mobile泄露完整手机号明文,前三位138和后两位02一致

3、全站用户信息页面均存在获取验证码功能,公共页面其他人可访问

二、前端脱敏,返回包泄露明文

" 前端脱敏处理,返回包是否存在泄露? "

1、用户信息处,姓名,手机号脱敏处理,只有姓名后一位斌,手机号前三位138和后两位02可见

2、返回包中参数mobile泄露完整手机号明文,前三位138和后两位02一致

3、请求包中roomId可控,且为纯数字递增加一


02


漏洞危害

1、抓包获取全站用户手机号明文

2、遍历roomId获取全站用户手机号明文

相关推荐
mingzhi6113 小时前
绿盟二面面试题
android·web安全·渗透测试
暴躁的小胡!!!14 小时前
2025年最新总结安全基础(面试题)
网络·安全·web安全
FreeBuf_14 小时前
美国国土安全部终止资助,CVE漏洞数据库项目面临停摆危机
数据库·安全·web安全
zl0_00_016 小时前
rce漏洞学习
学习·安全·web安全
ALe要立志成为web糕手17 小时前
数据库脱裤
数据库·windows·mysql·web安全·网络安全·adb·mssql
暴躁的小胡!!!18 小时前
2025年最新Web安全(面试题)
网络·安全·web安全
Fanche4041 天前
SQL 语句基础(增删改查)
运维·数据库·sql·mysql·web安全·oracle
it技术分享just_free1 天前
软考教材重点内容 信息安全工程师 第22章 网站安全需求分析与安全保护工程
web安全·网络安全·信息安全·系统安全·软考
ICT系统集成阿祥2 天前
100 个网络安全基础知识
安全·web安全
Lovely_182 天前
DDoS(分布式拒绝服务)攻击
web安全