某平台企业登录越权查看大量员工信息

admin 2020年10月6日11:30:50评论175 views字数 853阅读2分50秒阅读模式

点击蓝字 ·  关注我们

01

漏洞标题

服务公共平台企业登录查看员工信息时可越权查看大量员工信息

02

漏洞类型

信息泄露

03

漏洞等级

严重

04

漏洞地址

http://xxx.com/er.app.xxx/apps.html

05

漏洞复现


0x01

注册企业账号 ceshiaaa /ceshi123
注册家政账户后,登录:http://xxx.com/er.app.xxx/apps.html

某平台企业登录越权查看大量员工信息



0x02

基本资料-服务人员管理-查看人员信息时遍历id值即查看系统中所有人员的信息
http://xxx.com/er.app.xx/rest/mng/org/worker/category/0/getWorkerById?id=391934&orgId=1284&c=1595457553599

某平台企业登录越权查看大量员工信息


某平台企业登录越权查看大量员工信息

而且有的人员信息中包含了地址信息:


某平台企业登录越权查看大量员工信息


0x03

这个地址信息是授权书,包含了详细的身份证号,可以直接未授权访问:

http://xxx.com/image_xxxt_com/xxx/upics/group1/M00/00/7E/wKgAbl1kpBKAPG7DAAMrFzf2Qiw825.jpg


某平台企业登录越权查看大量员工信息


http://xxxx.com/imagexxxx_com/xxx/upics/group1/M00/00/5E/wKgAbl1joNGAHHlQAAO4jceLNoQ325.jpg


某平台企业登录越权查看大量员工信息


还有的地址信息家政服务协议:包含了所有的详细的个人信息

http://xxx.com/image_xxx_com/xxx/upics/group1/M00/00/CF/wKgAbl1mKfSAU9SbAAnxM4BKVkA770.jpg


某平台企业登录越权查看大量员工信息

注明:此接口可以查看整个系统中大量个人信息

06

漏洞危害

通过遍历id参数全局越权查看整个系统中所有已注册用户的个人信息,这样就可以定向的进行诈骗或者是其他的信息贩卖等。

07

建议措施

做好权限的控制,建议添加token。

PS:本文仅用于技术讨论与分析,严禁用于任何非法用途,违者后果自负


EDI安全

某平台企业登录越权查看大量员工信息

扫二维码|关注我们

一个专注渗透实战经验分享的公众号


  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年10月6日11:30:50
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   某平台企业登录越权查看大量员工信息http://cn-sec.com/archives/150597.html

发表评论

匿名网友 填写信息