当前位置: 首页 > article >正文

【网络安全】PII:接口未授权访问敏感数据

未经许可,不得转载。

文章目录

    • 正文

目标:example.com

正文

查看订单接口:/api/order?orderid=<order_id>,其中 <order_id> 为数字字符串。尽管我尝试增大和减小几个数字进行并发请求,服务器仍返回了 403。

随后,我发现了另一个接口:

example.com/api/email/<order_id>?emailName=partiallyRegistered&language=en&country=US

该接口返回一个 HTML 文件,包括姓名、地址、电子邮件、电话号码和付款详细信息。同样,我尝试增大和减小几个数字进行并发请求,但服务器依然返回 403。

在尝试了 SQL 注入后,我遭遇了 WAF 的阻拦。最终,我决定删除 Cookie 并重新访问,竟然成功返回了我的详细信息,并且我能够遍历 <order_id>

许多赏金猎人可能认为如此大公司的平台不会存在此类问题,但事实证明,这里确实存在疏漏。


http://www.kler.cn/a/327852.html

相关文章:

  • Leecode热题100-48.旋转图像
  • Java基础(Arrays工具类)(asList()方法)(详细)
  • SpringBoot实现社区医院数据集成解决方案
  • 【C++】I/O流的使用介绍
  • SpringCloud-Alibaba第二代微服务快速入门
  • TCP编程:从入门到实践
  • vscode中文插件安装后不起作用
  • IoT网关的主要功能有哪些?天拓四方
  • 2025考研,报名和初试时间定了!
  • 机器学习学习笔记-20240927
  • ResNet50V2:口腔癌分类
  • 防反接电路设计
  • spark计算引擎-架构和应用
  • linux修改命令别名的方式
  • 【学习笔记】手写 Tomcat 六
  • 每天五分钟深度学习框架pytorch:激活函数在神经网络中的应用
  • 修改ID不能用关键字作为ID校验器-elementPlus
  • 【Java】虚拟线程与Java 8普通线程池的对比
  • PHP反序列化1(基础入门)
  • 单片机内存保护-MPU(Memory Protection Unit)