【实战挖掘】某一次项目上的垂直越权

admin 2024年9月12日12:10:31评论15 views字数 305阅读1分1秒阅读模式

声明:由于传播、利用本公众号湘安无事所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。如有侵权烦请告知,我们会立即删除并致歉。谢谢!

【实战挖掘】某一次项目上的垂直越权

【实战挖掘】某一次项目上的垂直越权

渗透过程

【实战挖掘】某一次项目上的垂直越权

可以越权查看付费课程
测试过程:
首先注册账号,登录进去

【实战挖掘】某一次项目上的垂直越权

发现了该付费课程

【实战挖掘】某一次项目上的垂直越权

观察数据包

【实战挖掘】某一次项目上的垂直越权

发现了该课程的id
然后发现可以获取视频地址

【实战挖掘】某一次项目上的垂直越权

发现付费课程没有权限

【实战挖掘】某一次项目上的垂直越权

进行绕过

【实战挖掘】某一次项目上的垂直越权

然后打开一个免费课程开启抓包,将遇到的id替换为付费的id,即可成功越权查看付费课程

【实战挖掘】某一次项目上的垂直越权

【实战挖掘】某一次项目上的垂直越权

【实战挖掘】某一次项目上的垂直越权

网安类证书咨询、SRC实战培训、商务合作等

技术交流群,请加微信

原文始发于微信公众号(湘安无事):【实战挖掘】某一次项目上的垂直越权

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年9月12日12:10:31
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【实战挖掘】某一次项目上的垂直越权http://cn-sec.com/archives/3157445.html

发表评论

匿名网友 填写信息