【网络安全】分析cookie实现PII IDOR

embedded/2024/10/18 17:38:30/

未经许可,不得转载。

文章目录

    • 正文

正文

目标:公共电子商务类型的网站,每月有大约6万到10万访问者,注册用户大约有5万。

存在一个查询个人资料的端点/GetProfiledetails,以下是完整的请求和响应:

img

我发现,cookie非常类似于base64编码后的结果,于是我将其进行base64解码:

img

可以看到,cookie中存在一个UserID为509071,即我的ID。

因此,我将ID参数修改,进行base64编码后,重新发包,得到了另一个账户的资料,受害账户高达50k个:


http://www.ppmy.cn/embedded/101692.html

相关文章

C++初学(16)

16.1、if语句 当C程序必须决定是否执行某个操作时,通常使用if语句来实现选择。if有两种格式:if和if else。 if语句的语法与while相似: if(text-condition)statement 如果text-condition(测试条件)为true&#xff0…

OpenCV几何图像变换(10)透视变换函数warpPerspective()的使用

操作系统:ubuntu22.04 OpenCV版本:OpenCV4.9 IDE:Visual Studio Code 编程语言:C11 算法描述 warpPerspective 函数使用指定的矩阵对源图像进行透视变换: dst ( x , y ) src ( M 11 x M 12 y M 13 M 31 x M 32 y M 33 , M…

Python(R)均方根误差平均绝对误差导图

🎯要点 回归模型评估指标评估薪水预测模型评估员工倦怠率模型评估大气分析生成式对抗模型目标对象缺失下,性能估算法追踪模型误差指标降尺度大气学模拟模型准确性评估蛋白染色质相互作用模型评估 Python回归误差指标 平均绝对误差表示数据集中实际值和…

Godot《躲避小兵》实战之为游戏添加音效

现在,我们已经完成了游戏的所有功能。以下是一些剩余的步骤,为游戏加点“料”,改善游戏体验。 随意用你自己的想法扩展游戏玩法。 背景 默认的灰色背景不是很吸引人,那么我们就来改一下颜色。一种方法是使用 ColorRect节点。将…

全网最详细的电商接口测试实战案例!搭建电商项目ERP比价系统小白必看!(臻叔)

本文关键词:接口测试实战 在我刚入门测试的时候,也是对接口测试一头雾水,而且当时市面上很少有讲得好的资料,自学的过程中也走了不少弯路。于是决定用一篇文章来给大家讲讲接口测试。 全文5700字,都是实战工作经验汇…

minio 后端大文件分片上传,合并,删除分片

背景 网上大多数minio大文件上传都是采用后台返回前端预上传链接,然后由前端去put请求直接和minio通信上传分片文件,然后调用后台合并分片逻辑来达到快申诉上传的目的,详情可以参考我的上两篇文章 最近有个项目域名是https的,但…

如何在Ubuntu 16.04上更新Firefox版本

如何在Ubuntu 16.04上更新Firefox版本 在Ubuntu 16.04上更新Firefox版本有多种方法,每种方法都有其优点。下面我们将介绍几种常见的方法,帮助您确保浏览器保持最新状态。 1. 使用官方PPA(个人包档案) 官方PPA提供了最新版本的F…

Apache Dubbo关键点分析

Apache Dubbo 的源码的几个关键点分析: 1. SPI 机制 SPI(Service Provider Interface) 是一种设计模式,用于实现服务的插件化。Dubbo 使用 SPI 机制来实现其扩展点,使得用户可以在不修改框架代码的情况下&#xff0c…