漏洞挖掘经验|联想商城某处存在ID越权授权

内部文章,禁止转载!

漏洞URL:https://account.lenovo.com/us/zh/requestaccess

我们需要注册一个账号,然后进入上述漏洞网址,如图

image_1cgj98rg81a4vmtlmko15kb1il629.png-297.2kB

我们在这里我们随便输入BID,然后用burp抓包。

1.png

抓取返回包。

2.png

把参数Statecode=-1改为statecode=1

3.png

Forward放包

4.png

这样的话无论我们输入BID为何值都没有用了,因为已经显示 ID is already authorized ,意思为该ID已经被授权。

这个漏洞最主要的就是授权的时候只判断了 ID 的返回结果,所以导致了 越权漏洞 的参数

这里吐槽一下,联想审核的第一次拒绝了我,然后我申诉,给我过了,我以为是个高危,没想到审核说越权行为已经确认产生,但是越权产生的危害不能确认,因此判定为越权行为为中风险,有点扎心

十年寒窗无人问,一举成名天下知
– Cai_Team

本文标题:漏洞挖掘经验|联想商城某处存在ID越权授权

文章作者:一条快乐的咸鱼

作者QQ:623425849

发布时间:2018年06月22日 - 16:06

最后更新:2018年07月10日 - 16:07

原始链接:127.0.0.1/2018/06/22/联想商城某处存在ID越权授权/

许可协议:暂时请不要转载,感谢!!!

坚持写有质量的原创\转载文章,如果您觉得质量不错的话就点击下面按钮打赏我们把~
---------------本文结束感谢您的阅读,喜欢我们的话就加入我们吧~---------------