【SRC实战】信息泄露导致越权会员功能

01

漏洞证明

1、会员课程均为未解锁状态

图片

2、返回包泄露资源压缩包zip

图片

3、未授权下载zip,打开其中的index.html,F12发现会员课程缩略图存在像素参数pixel=30000

图片

4、修改像素参数pixel=999999999,得到完整高清版图片

图片

5、APP核心业务是提供图片阅读+音频朗读,结合上一个漏洞泄露会员课程audioUrl音频,成功越权完整会员功能

【SRC实战】信息泄露导致越权会员功能

图片

02

漏洞危害

1、收入损失:如果非会员能够受益于会员的特权,比如下载高清图片和听取音频教程,那么许多用户可能就不再购买会员资格。这将直接导致公司的收入损失。

2、数据安全和知识产权问题:高清图片和音频课程是APP的核心资产,如果被未授权的公开访问或下载,那么APP的数据安全就会受到威胁。此外,这还可能涉及到知识产权的侵犯问题。

3、信誉和用户信任受损:如果发现系统存在安全漏洞并被大规模利用,APP的公众形象和信誉可能会受到重创。用户可能会开始质疑其其他部分的安全性,这可能导致用户的流失。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值