一次学校系统水平越权漏洞的实战测试记录

前言

在授权渗透测试过程中,我们针对某学校系统进行安全检测时,发现一处水平越权漏洞。通过该漏洞,攻击者可查看其他用户的维修工单详情,涉及报修人姓名、电话、位置等敏感信息。本文将完整还原测试过程,并结合存储型XSS的无感验证思路,分享漏洞挖掘与验证的实操经验。

二、漏洞原理与思路梳理

什么是水平越权?

水平越权,简单来说就是:同级用户之间可以互相访问对方的数据

举个例子:用户A和用户B都是普通学生,权限相同。正常情况下,A只能看自己的维修单,B只能看自己的。但如果系统只校验了"你是否是登录用户",却没有校验"这个维修单是不是你的",那么A通过修改维修单ID,就能看到B的工单信息------这就是水平越权。

本次测试思路

核心逻辑 :维修单详情接口通过URL中的id参数来查询数据,但服务端未对该参数的归属权进行校验,导致可通过枚举ID值访问其他用户的工单。

验证策略:使用两个测试账号分别创建工单,然后交叉访问对方工单ID,验证是否可获取数据。

三、测试流程

1、微信小程序搜索某报修系统

相关推荐
蓝速科技5 小时前
蓝速科技信创落地:平衡安全合规与项目成本的实战方案
android·运维·人工智能·科技·安全·电脑·鸿蒙
RAOY的AI笔记6 小时前
ChatGPT账号安全设置教程:MFA、活跃会话、数据导出与异常登录处理
人工智能·安全·chatgpt
磐链科技9 小时前
中心化钱包开发中的账户安全模型:Vitalik最新社交恢复构想解读
安全·区块链
IT小白杨11 小时前
当MCP遇上指纹浏览器:AI自然语言驱动隔离环境的实践思路
人工智能·经验分享·selenium·安全·业界资讯·指纹浏览器
我命由我1234512 小时前
人脸识别 - 人脸识别选帧
java·人工智能·python·算法·安全·java-ee·人脸识别
一只鹿鹿鹿12 小时前
数据资产管理解决方案(Word文件)
大数据·数据库·安全·web安全·系统安全
2401_8949155312 小时前
Geo 优化源码部署实战:环境配置、参数调优完整指南
运维·服务器·数据库·tcp/ip·安全
愚公搬代码14 小时前
【愚公系列】《Web应用安全》010-Repeater模块的使用
前端·安全
qq_3943086714 小时前
设备伤人多在检修时刻,设备安全目视化守住机械风险关口
安全·制造