惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

GbyAI
GbyAI
阮一峰的网络日志
阮一峰的网络日志
G
Google Developers Blog
J
Java Code Geeks
Blog — PlanetScale
Blog — PlanetScale
大猫的无限游戏
大猫的无限游戏
云风的 BLOG
云风的 BLOG
Vercel News
Vercel News
L
LangChain Blog
Hugging Face - Blog
Hugging Face - Blog
T
The Blog of Author Tim Ferriss
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Stack Overflow Blog
Stack Overflow Blog
P
Proofpoint News Feed
腾讯CDC
博客园_首页
博客园 - 聂微东
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
M
MIT News - Artificial intelligence
WordPress大学
WordPress大学
D
DataBreaches.Net
Microsoft Security Blog
Microsoft Security Blog
有赞技术团队
有赞技术团队
博客园 - 叶小钗

博客园_首页

Linux实操--组管理、权限管理和定时任务 Java + EasyExcel 实现单个接口导出多个Excel Mem0 源码解析系列(二):提示词工程的深度剖析 Openclaw TaskFlow究竟是什么?和普通Skill技能有什么区别 博文阅读密码验证 - 博客园 嘉立创开源:应该是全网MicroPython教程最多的开发板 Hermes Agent 集成实践:从协议到生产 2026年AI编程工具横评:Cursor、Codex、Claude Code、Zed、Windsurf Java程序员必看的RAG入门教程 2026 AI效率神器:Superpowers + Claude Code 保姆级教程 本地大模型部署全攻略:从 0 到 1 玩转 Ollama 【从0到1构建一个ClaudeAgent】内存管理-上下文压缩 .NET 高级开发 | 设计、实现一个事件总线框架 电子小白入门之NE555 3. WorkBuddy:隐藏玩法,一键召唤专家,让 AI 以"专家身份"给你干活 和AI一起搞事情#3:Claude Teammate 游戏开发翻车实录 【OpenClaw】通过 Nanobot 源码学习架构---(7)Memory C# .NET 周刊|2026年3月3期 我在 Debian 11 上把 K8s 单机搭起来了,过程没你想的那么顺(/opt 目录版) 深度学习进阶(七)Data-efficient Image Transformer CLI+Skill搭建浏览器AI自动化框架,告别一切重复枯燥任务 告别Token账单无底洞:OpenClaw本地部署,重塑企业数据主权的唯一解 FastAPI+Vue:文件分片上传+秒传+断点续传,这坑我帮你踩平了! SBTI 爆火后,我做了个程序员版的 CBTI。。已开源 + 附开发过程 多模态检索开始进入工程期:用 Sentence Transformers 搭建可落地的 Multimodal RAG 100多行代码实现一个最简单的Agent(用ReAct) Claude Code 通关手册(八):推荐 5 个 Hooks,代码质量提升 3 倍 老板:“有人截图了!”。安全部门:“收到,马上查暗水印!” - why技术 技术之外,皆是人间 C#/.NET/.NET Core技术前沿周刊 | 第 69 期(2026年4.01-4.12)
API未授权访问,敏感信息正在裸奔
添柴不加火 · 2026-04-21 · via 博客园_首页

声明

本次渗透测试已获得合法授权,本文仅用于网络安全技术学习与交流,所有内容均已脱敏处理。严禁任何个人或组织将内容用于非法用途,由此产生的一切违法违规行为及后果,均与作者无关。
本文首发于公众号“希泽Sec”

漏洞背景与发现

起初对该目标进行弱口令测试,发现多次密码错误会锁定账户,就想着看看能不能用bp抓包修改响应代码突破一下,试了发现不行,后来又用vuecrack插件对目标系统进行未授权访问检测,发现存在未授权访问。

漏洞细节与原理

未授权访问漏洞,是在攻击者没有获取到登录权限或未授权的情况下,即可通过直接输入网站控制台主页面地址或不允许查看的链接便可进行访问,同时进行操作。

测试细节:在测试未授权的时候用的bp内置浏览器,过程中发现bp代理的流量很多、很庞大,大致浏览一下,发现部分响应包json泄露了很多信息,不止银行账户,这里没有一一列举出来。

复现步骤

1.访问目标url,页面如下:
640

2.使用vuecrack插件对目标系统进行未授权访问检测,存在未授权访问,成功进入后台页面,证明如下:
640 (1)
640 (2)

3.测试的过程中同时使用burpsuite代理流量,发现某些响应包json中泄露某某公司银行账户信息,证明如下:
640 (3)
640 (4)
640 (5)

修复建议

1.除公有资源外,默认情况下拒绝访问;
2.对API和控制器的访问进行速率限制,以最大限度地降低自动化攻击工具的危害;
3.当用户注销后,服务器上的令牌应立即失效;
4.对于每一个业务请求,都需要进行权限校验。


至此,API未授权漏洞挖掘思路分享结束,感谢支持!