当前位置: 首页 > news >正文

通过IDOR实现权限提升导致未授权用户注入

通过IDOR实现权限提升导致未授权用户注入

再次问候,我是Omar,今天我想与大家分享我在YesWeHack公开漏洞赏金项目中的第一个赏金收获,以及一个有趣的权限提升漏洞。

项目概述

该项目主要功能是让用户能够远程管理设备,通过将设备添加到群组中,并可以为这些群组分配具有不同权限的管理者来管理设备。

测试过程

在开始测试之前,我花费了2到3天的时间来审查该项目。

正如所述,我们可以在此应用程序中添加联系人,因此我创建了两个账户并将它们连接起来。

之后,导航到设备标签页,您可以从联系人中添加管理者并为他们分配权限。

将管理者添加到我的设备并为其分配角色后,您可以稍后更改其权限。

请求如下所示:

![请求截图]

正如我们所看到的,有一个名为"contactId"的参数。

是的,正如你所想,我将ID更改为任意ID。

然后返回了200 OK:check_mark_button:!!!!!!!!!!

快速导航到网站查看发生了什么。

实际上,看到任意用户被添加到你的群组中有点好笑:face_with_tears_of_joy:。

请注意,这不仅仅是IDOR漏洞,因为我能够以所有者身份添加用户(这很正常),但不同之处在于我能够绕过添加用户的范围限制(原本只能添加我的联系人)。

就这样,我报告了该漏洞并获得了赏金。

![赏金截图]

最后我想说的是,在测试了几乎所有可能想到的想法和功能后,我才发现了这个漏洞,经过一段时间的测试,这是唯一有效的方法,所以请保持耐心。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.hskmm.com/?act=detail&tid=20988

相关文章:

  • APUE学习笔记之基础知识(一) - Invinc
  • Syslog日志集成搭建
  • 定义工业生产新范式!网易灵动发布全球首款全域智能无人装载机“灵载”
  • 国有银行人力资源数字化转型的合规突围与效能跃迁
  • Java 类类型
  • OpenFeign 继承FeignClient客户端注意事项
  • 9月29日
  • JVM调优实战及常量池详解
  • Cisco Identity Services Engine (ISE) 3.5 - 基于身份的网络访问控制和策略实施系统
  • 03-控制台项目创建与结构说明
  • 赋能智慧应急:国标GB28181平台EasyGBS视频技术如何成为气象灾害预警新工具
  • NET各个版本新增的特性和语法糖
  • xinference推理embedding等小模型
  • day15-项目上线
  • opencv学习记录6
  • 努力的轨迹,通往成长的旅程——赵欣彤的自我介绍
  • 第2章 day02 requests基础
  • 线性代数_工程实践-计算实现numpy
  • 在HAL库使用printf打印串口信息
  • 第4章 day04 防盗链
  • 第3章 day03 xpath+反爬虫
  • 002- 学习环境搭建
  • 第10章 day10 DrissionPage详细教程
  • 求局部最小值
  • Element-UI的transfer穿梭框组件数据量大解决方案
  • 第9章 day09 hook插件
  • nginx 一致性hash和流量检查模块
  • 深入解析:10月底实习准备-Mysql(按面试频率准备)
  • 机器学习概述 - -一叶知秋
  • CEXE的%你赛5-题解