网站后台清空,旅者志 wordpress主题,北京百度seo服务,中国建设银行信用卡官方网站未经许可#xff0c;不得转载。 文章目录 正文 正文 某提交系统#xff0c;可以选择打印或下载passport。 点击Documents Download后#xff0c;应用程序将执行 HTTP GET 请求#xff1a;
/production/api/v1/attachment?id4550381enamemId123888id为文件id不得转载。 文章目录 正文 正文 某提交系统可以选择打印或下载passport。 点击Documents Download后应用程序将执行 HTTP GET 请求
/production/api/v1/attachment?id4550381enamemId123888id为文件idenameID为用户身份id。
更改id为4550380发现能够未授权下载他人passport因此遍历即可访问500,000本passport。
原文出处 https://offsec01.medium.com/how-i-prevented-a-data-breach-by-reporting-an-idor-in-a-system-exposing-over-500-000-us-passports-bc6bec99aa3d