一次学校系统水平越权漏洞的实战测试记录

前言

在授权渗透测试过程中,我们针对某学校系统进行安全检测时,发现一处水平越权漏洞。通过该漏洞,攻击者可查看其他用户的维修工单详情,涉及报修人姓名、电话、位置等敏感信息。本文将完整还原测试过程,并结合存储型XSS的无感验证思路,分享漏洞挖掘与验证的实操经验。

二、漏洞原理与思路梳理

什么是水平越权?

水平越权,简单来说就是:同级用户之间可以互相访问对方的数据

举个例子:用户A和用户B都是普通学生,权限相同。正常情况下,A只能看自己的维修单,B只能看自己的。但如果系统只校验了"你是否是登录用户",却没有校验"这个维修单是不是你的",那么A通过修改维修单ID,就能看到B的工单信息------这就是水平越权。

本次测试思路

核心逻辑 :维修单详情接口通过URL中的id参数来查询数据,但服务端未对该参数的归属权进行校验,导致可通过枚举ID值访问其他用户的工单。

验证策略:使用两个测试账号分别创建工单,然后交叉访问对方工单ID,验证是否可获取数据。

三、测试流程

1、微信小程序搜索某报修系统

相关推荐
吴佳浩 Alben8 小时前
Agent 安全红线:越狱防御、间接注入与数据防泄漏实战
人工智能·安全·语言模型·架构·ai编程
拿本唠嗑AI研究9 小时前
智能时代,AI安全治理重塑产业风口:一份政策解读
人工智能·安全·风口·政策·机会
中科三方12 小时前
两家域名注册商资质被ICANN终止:企业域名资产安全再受关注
前端·网络·安全·域名
Flynt14 小时前
两天传了 2000 个包:OpenAI 的 Agent 是怎么把 RubyGems 当硬盘用的
安全·openai·ai编程
ADAI_Bowen14 小时前
建筑 AI 设计图纸归谁所有?ADAI 与渲境 AI 合规安全全解析
人工智能·安全·机器学习
lemon_sjdk16 小时前
WCPoint、WebPageClient和Accessor类源码
java·安全·webkit·javafx
企业解惑小助手16 小时前
如何禁止文字复制?企业文档防复制项目需求拆解方案
运维·数据库·安全
名字还没想好☜17 小时前
Python 用 tempfile 安全创建临时文件:NamedTemporaryFile、TemporaryDirectory 与别自己拼 /tmp 的坑
开发语言·后端·python·安全·编程语言
数据知道17 小时前
国密算法实战——SM2/SM3/SM4 在国产系统中的应用
网络·算法·安全·网络安全·密码学·哈希算法
jimmyleeee18 小时前
大模型安全之十一:拆解现代 AI 系统的“骨架”:一份安全架构的完整蓝图
人工智能·安全·安全架构