首页
社区
课程
招聘
[原创]某app头像泄露凭证漏洞
发表于: 2019-11-1 14:31 6051

[原创]某app头像泄露凭证漏洞

2019-11-1 14:31
6051

懒了很久没写文章,最近对某app进行渗透测试,该漏洞修复后将详情共享一下,具体是什么app也就不说了。


某app注册后需要初始化用户信息,这里可以上传头像,上传头像有个蜜汁操作,服务器返回头像地址给app,app再将头像地址返回给服务器从而设置用户的头像地址(黑人问题),这就导致我们可以设置任意地址,这里用百度地址试试能不能成功

服务器返回包:


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 2
支持
分享
最新回复 (11)
雪    币: 5482
活跃值: (3292)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
2
可以的。方便说下什么app嘛
2019-11-1 15:00
0
雪    币: 8447
活跃值: (5041)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
3
思路可以啊
2019-11-1 15:43
0
雪    币: 1385
活跃值: (5609)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
4
。。。这确实是漏洞。
2019-11-1 15:53
0
雪    币: 48
活跃值: (63)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
5
阿基米德
2019-11-1 17:12
0
雪    币: 18
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
alphc 思路可以啊
啊手动阀手动阀
2019-11-1 17:53
0
雪    币: 144
活跃值: (38)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
使用任意地址不算是漏洞,蜜汁尴尬在于请求头像时get操作携带敏感信息,这一点玩是真醉
2019-11-2 07:17
0
雪    币: 1042
活跃值: (500)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
这也算xss了吧~
2019-11-3 10:37
0
雪    币: 200
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
9
zylyy 使用任意地址不算是漏洞,蜜汁尴尬在于请求头像时get操作携带敏感信息,这一点玩是真醉
使用任意地址没问题,估计他们在底层统一处理了http请求,这一点不应该啊
2019-11-4 15:41
0
雪    币: 2559
活跃值: (509)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
确实是漏洞,给客服私信说看看我头像怎么显示不了
2019-11-4 23:54
0
雪    币: 3836
活跃值: (4142)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
骚操作。。。
2019-12-13 15:46
0
雪    币: 3836
活跃值: (4142)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
badm 使用任意地址没问题,估计他们在底层统一处理了http请求,这一点不应该啊
是的。已经跨域了。但是还 携带敏感信息。。。。应该是 放头部了
2019-12-13 15:54
0
游客
登录 | 注册 方可回帖
返回
//