【网络安全】分析cookie实现PII IDOR

未经许可,不得转载。

文章目录

    • 正文

正文

目标:公共电子商务类型的网站,每月有大约6万到10万访问者,注册用户大约有5万。

存在一个查询个人资料的端点/GetProfiledetails,以下是完整的请求和响应:

【网络安全】分析cookie实现PII IDOR_第1张图片

我发现,cookie非常类似于base64编码后的结果,于是我将其进行base64解码:

【网络安全】分析cookie实现PII IDOR_第2张图片

可以看到,cookie中存在一个UserID为509071,即我的ID。

因此,我将ID参数修改,进行base64编码后,重新发包,得到了另一个账户的资料,受害账户高达50k个:

你可能感兴趣的:(网络安全,web安全,漏洞挖掘)