User ID controlled by request parameter, with unpredictable user IDs -Burp 复现

User ID controlled by request parameter, with unpredictable user IDs -Burp 复现

实验信息

  • 平台:PortSwigger Web Security Academy

  • 漏洞:Access Control

  • Lab: User ID controlled by request parameter, with unpredictable user IDs

  • 难度:Apprentice

漏洞原理

该场景属于Broken Access Control (访问控制失效) ,原理是基于请求参数的 ID 可控 + 敏感用户 ID 前端泄露的Horizontal privilege escalation(越权访问)漏洞。核心原因是网站用户 ID 采用 GUIDs,本意防止攻击者暴力猜测 ID;但应用在博客、评论、留言等前端展示位置,直接明文暴露了其他用户的唯一身份 ID。攻击者无需猜解 ID,只需在页面抓取目标用户(Carlos)的公开 GUID,直接替换请求内的用户 ID 参数,服务端未做二次身份鉴权,最终导致横向越权,直接读取他人私密信息、API 数据。

测试过程

Lab 5:

  1. 先看原文

"In some applications, the exploitable parameter does not have a predictable value. For example, instead of an incrementing number, an application might use globally unique identifiers (GUIDs) to identify users. This may prevent an attacker from guessing or predicting another user's identifier. However, the GUIDs belonging to other users might be disclosed elsewhere in the application where users are referenced, such as user messages or reviews ." 也就是说我们可以通过页面的Blog 或者评论找到目标对象Carlos,找到Carlos的发的blog,他的身份信息userId直接被展示在fronted页面

2.将他的id URL放进request,成功登录并找到API

  1. 提交API, lab solved!

利用Payload

仅需要手动修改id参数,其余步骤直接放进Repeater并在Response页面查找对应API即可

个人总结

  • 第一, 如何利用这个漏洞?

其他用户的个人信息直接被展示在前端,甚至可以绕过密码的校验就能直接登录获取API

  • 第二,为什么会产生这个漏洞?

将敏感信息暴露在前端,破坏Confidential。在lab2里面直接将admin panel的放在JavaScript中,直接绕过登录一样,都是属于Access Control的漏洞

  • 第三,如何修复这个漏洞?

后端严格校验当前登录用户与请求 ID 的一致性,杜绝Horizontal privilege escalation;

禁止在博客、评论、公开页面泄露用户唯一私密 ID、GUID 等核心身份标识;

所有读取个人私密数据的接口,必须依托后端会话鉴权,不信任前端传入的用户 ID 参数

相关推荐
Flynt3 天前
npm v12 来了:allowScripts 默认关闭,我的项目差点跑不起来
安全·npm·node.js
冬奇Lab7 天前
Skill 系列(02):Skill 安全风险——三类攻击面的实战测试
人工智能·安全·开源
Aphasia31110 天前
VPN 与内网穿透
安全
Mr_愚人派12 天前
当"Claude"不再是 Claude:一次第三方 API 代理引发的 AI 身份伪造排查实录
人工智能·安全
DaLi Yao12 天前
【无标题】
人工智能·安全
Alsn8612 天前
等待学习-学习目录:Docker 容器安全攻防
学习·安全·docker
网络研究院12 天前
2026年网络安全
网络·安全·法律·法规·趋势·发展
酣大智12 天前
ARP代理--工作原理
运维·网络·arp·arp代理
treesforest12 天前
AI安全系统如何识别异常访问?IP风险识别正在成为关键能力
网络·人工智能·tcp/ip·安全·web安全
shushangyun_12 天前
2026年快消品B2B系统推荐:支持终端门店订货、促销政策自动化的工具?
java·运维·网络·数据库·人工智能·spring·自动化