一次学校系统水平越权漏洞的实战测试记录

前言

在授权渗透测试过程中,我们针对某学校系统进行安全检测时,发现一处水平越权漏洞。通过该漏洞,攻击者可查看其他用户的维修工单详情,涉及报修人姓名、电话、位置等敏感信息。本文将完整还原测试过程,并结合存储型XSS的无感验证思路,分享漏洞挖掘与验证的实操经验。

二、漏洞原理与思路梳理

什么是水平越权?

水平越权,简单来说就是:同级用户之间可以互相访问对方的数据。

举个例子:用户A和用户B都是普通学生,权限相同。正常情况下,A只能看自己的维修单,B只能看自己的。但如果系统只校验了"你是否是登录用户",却没有校验"这个维修单是不是你的",那么A通过修改维修单ID,就能看到B的工单信息------这就是水平越权。

本次测试思路

核心逻辑 :维修单详情接口通过URL中的id参数来查询数据,但服务端未对该参数的归属权进行校验,导致可通过枚举ID值访问其他用户的工单。

验证策略:使用两个测试账号分别创建工单,然后交叉访问对方工单ID,验证是否可获取数据。

三、测试流程

1、微信小程序搜索某报修系统

相关推荐
红红谈说3 小时前
论坛帖子审核链路怎么设计?内容安全与状态机的一次复盘
安全·状态机·内容审核·敏感词·异步审核
风123456789~9 小时前
【架构专栏】第18章 安全架构设计 1/3
安全·架构·安全架构
天远API10 小时前
零信任架构实战:基于天远运营商三要素简版V即时版查询构建自动化司乘安全绑定网关
人工智能·安全·架构·自动化
linux_cfan16 小时前
videojs v10 源代码系列解读:34 · `createComposition`:类型安全的冲突检测
前端·安全
hasty16 小时前
传完再检查为何太晚?LXD 迁移流的文件写入边界
安全·系统安全
每天题库16 小时前
架子工脚手架工题库:安全操作考点与模拟题练习指南
学习·安全·考试·题库·考证
白帽攻防录17 小时前
SRC 挖洞:WSO2 JWT 算法混淆绕过深度复盘,CVE-2026-5430 不支持的算法怎么变成管理员
网络·算法·安全·网络安全·jwt
正经教主18 小时前
【FDE系列】阶段3:Day 58:Prompt 安全 — 注入、越狱与防护
网络·人工智能·安全·prompt·fde
hasty18 小时前
配置禁止重定向,为何请求仍继续?Axios Fetch 适配器的安全契约
安全
jimmyleeee19 小时前
大模型安全之三十六:大模型数据管理----从投毒防御到偏见治理的完整框架
人工智能·安全