某平台企业登录越权查看大量员工信息

  • A+
所属分类:安全文章

点击蓝字 ·  关注我们

01

漏洞标题

服务公共平台企业登录查看员工信息时可越权查看大量员工信息

02

漏洞类型

信息泄露

03

漏洞等级

严重

04

漏洞地址

http://xxx.com/er.app.xxx/apps.html

05

漏洞复现


0x01

注册企业账号 ceshiaaa /ceshi123
注册家政账户后,登录:http://xxx.com/er.app.xxx/apps.html

某平台企业登录越权查看大量员工信息



0x02

基本资料-服务人员管理-查看人员信息时遍历id值即查看系统中所有人员的信息
http://xxx.com/er.app.xx/rest/mng/org/worker/category/0/getWorkerById?id=391934&orgId=1284&c=1595457553599

某平台企业登录越权查看大量员工信息


某平台企业登录越权查看大量员工信息

而且有的人员信息中包含了地址信息:


某平台企业登录越权查看大量员工信息


0x03

这个地址信息是授权书,包含了详细的身份证号,可以直接未授权访问:

http://xxx.com/image_xxxt_com/xxx/upics/group1/M00/00/7E/wKgAbl1kpBKAPG7DAAMrFzf2Qiw825.jpg


某平台企业登录越权查看大量员工信息


http://xxxx.com/imagexxxx_com/xxx/upics/group1/M00/00/5E/wKgAbl1joNGAHHlQAAO4jceLNoQ325.jpg


某平台企业登录越权查看大量员工信息


还有的地址信息家政服务协议:包含了所有的详细的个人信息

http://xxx.com/image_xxx_com/xxx/upics/group1/M00/00/CF/wKgAbl1mKfSAU9SbAAnxM4BKVkA770.jpg


某平台企业登录越权查看大量员工信息

注明:此接口可以查看整个系统中大量个人信息

06

漏洞危害

通过遍历id参数全局越权查看整个系统中所有已注册用户的个人信息,这样就可以定向的进行诈骗或者是其他的信息贩卖等。

07

建议措施

做好权限的控制,建议添加token。

PS:本文仅用于技术讨论与分析,严禁用于任何非法用途,违者后果自负


EDI安全

某平台企业登录越权查看大量员工信息

扫二维码|关注我们

一个专注渗透实战经验分享的公众号


发表评论

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: