事情的起因是这样的,由于本人也到了老大不小的年纪了,是时候找个人继续过下半生了,于是就找到了一家婚恋公司,具体公司名称就不写了,怕被打。然后红娘给我介绍了几个女孩子,其中一个让我眼前一亮,照片也不发了...
中国联通香港的在线客服系统存在水平越权
中国联通香港的在线客服系统存在水平越权漏洞据部分中国联通香港(CUHK)的用户反馈,目前CUHK在线客服系统存在隐私泄漏风险: 只要你现在或曾经是CUHK用户(即便该号码已经携转至其他运营商/下台),...
分享常见的逻辑漏洞挖掘方法(第一部分)
001 引言作为一名安服狗,领导今天给了几个网站,我打眼一看,WAF至少上了两层,而且动不动就封IP,所以漏扫根本不用想,不能用。我无助的看向了同事,同事也是很无奈,对我说,试试挖一挖逻辑漏洞吧。那么...
记某项目的二顾茅庐5k实战
一顾茅庐漏洞一:存在逻辑缺陷导致无限发布新动态和可修改动态问题可以看到此时发布了一个动态,还可以发布两个动态。点击发布新动态,填写好信息点击提交并抓包可以发现成功发布,回到动态页面可以看到可发布次数还...
记一次某校情平台水平越权,导致全校学生信息泄露
免责声明:本公众号 太乙Sec实验室 所提供的实验环境均是本地搭建,仅限于网络安全研究与学习。旨在为安全爱好者提供技术交流。任何个人或组织因传播、利用本公众号所提供的信息而进行的操作,所导致的直接或间...
某核酸系统水平越权案例
某核酸系统水平越权案例前言:某 src 开启了关于疫情系统的专项漏洞收录活动,在疫情肆虐的当下,加上国际网络环境的情况下,个人认为此次活动意义非凡,可以发现日常医疗系统暴露出来的一些问题,及时的修复,...
web接口漏洞 - 水平越权
一、漏洞介绍:水平越权访问是一种“基于数据的访问控制”设计缺陷引起的漏洞。由于服务器端在接收到请求数据进行操作时没有判断数据的所属人/所属部门而导致的越权数据访问漏洞,而这种越权最容易出现的位置就是?...
Vulnhub靶机通关系列(1)Me-and-My-Girlfriend-1
为了适应技能大赛的改变,从今天开始会多打一些靶机。。 靶机下载地址:https://www.vulnhub.com/entry/me-and-my-girlfriend-1,409/ 本台靶机考察知识...
【Pikachu】越权访问实战
所谓理想,只是同时拥有实力的人才能说的“现实”。所谓弱就是一种罪。1.Over Permission概述如果使用A用户的权限去操作B用户的数据,A的权限小于B的权限,如果能够成功操作,则称之为越权操作...
xx学院漏洞挖掘
免责声明请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删...
逻辑漏洞合集
声明:技术仅用以防御为目的的教学演示勿将技术用于非法测试,后果自负,与作者及公众号无关。遵守法律,共创和谐社会。感谢您的理解与支持!0x01 未授权未授权问题为普通用户登录或没有登录后,拼接js接口,...
干货 | 挖逻辑漏洞整理合集
0x01 未授权 未授权问题为普通用户登录或没有登录后,拼接js接口,构造报文,越权实现管理员的权限操作。原因:后端没有校验Cookie/Session的身份信息,以至于普通用户的权限可以实现管理员权...