价值500$的任意文件下载

admin 2024年6月29日18:24:17评论4 views字数 492阅读1分38秒阅读模式
 H1

价值500$的任意文件下载

看到了,关注一下不吃亏啊,点个赞转发一下啦,WP看不下去的,可以B站搜:标松君,UP主录的打靶视频,欢迎关注。顺便宣传一下星球:重生者安全, 里面每天会不定期更新OSCP知识点,车联网渗透红队以及漏洞挖掘工具等信息分享,欢迎加入;以及想挖SRC逻辑漏洞的朋友,可以私聊。

01

任意文件下载

周末日常逛H1信息,发现了一个任意文件下载,歪果仁小哥在测试这个下载接口的时候,发现只需要更改ID,就可以下载别人的报告,进而泄露了银行税、合同、PII(如完整地址和手机号码)、电子邮件等:

复现过程1.找到下载的链接https://www.█████████/Download.aspx?id=4675]2.更改任何所需的 ID3.下载下来文件,就可以看到各种包含 PII 和其他机密文档的敏感文件和合同
严格意义上说,这是因为接口没有校验用户的权限,导致了任意用户可以下载任意文件,危害很大,就看大家有没有找到这些接口了。

原文链接:

https://hackerone.com/reports/1626508

 

 

原文始发于微信公众号(道玄网安驿站):价值500$的任意文件下载,又来捡钱了

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月29日18:24:17
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   价值500$的任意文件下载https://cn-sec.com/archives/2899310.html

发表评论

匿名网友 填写信息