SRC常见越权场景(一)

admin 2026-08-10 04:59:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文总结预约类小程序中三种常见水平越权漏洞,包括院校订单查询删除、企业信息修改及订单取消。漏洞成因是后端未校验请求参数userid与JWT中用户ID一致性。建议加强后端权限校验,确保操作合法性。 综合评分: 88 文章分类: 漏洞分析,实战经验,SRC活动,WEB安全,安全建设


cover_image

SRC常见越权场景(一)

原创

Blimey029 Blimey029

N0n4m3 Sec

2026年8月5日 20:35 广东

在小说阅读器读本章

去阅读

郑重声明

任何网络安全测试活动均须事先获得明确授权。本公众号文章的内容源自作者日常积累,未经许可严禁转载。本文所提及的技术漏洞均已完成修复,文中涉及的技术方法仅作教学交流之用,严禁任何非法用途。因不当使用而产生的全部责任均由使用者自行承担。本文讨论的所有案例与技术内容,旨在提升读者的安全防护意识,协助构建更完善的安全防护体系,有效抵御潜在网络威胁。

前言

总结了一些常见的容易出现越权的业务场景,其中预约类小程序是此类漏洞的比较高发的领域,也是我日常安全测试中接触频次较高的问题类型,下面将结合实战案例展开具体分析。

正文

对于我来说,我一般会在icp备案这里通过目标院校名或者企业名来快速看是否有对应小程序,比如以下xxx预约:

漏洞1:院校类水平越权查询、删除订单漏洞

一般来说,院校体育场地数量较多,配套上线的场地预约类小程序数量也随之增多,这类小程序普遍容易出现水平越权查询、删除订单的安全问题。

该小程序无需学号、身份证等信息,直接微信登录即可;登录后点击我的->订单管理,目前因为是刚注册的新用户,所以没有任何订单。

此时查看请求包,有JWT校验,还有userid查询信息

用无影的JWT密钥破解,无果

此时拦截数据包,修改userid为2400,后续数据包也要修改userid为2400,反正就是要比当前用户的userid值小

此时已成功获取到其他用户的订单信息,订单右边还能进行删除,越权+1,该漏洞主要成因是系统虽然使用JWT登录凭证做登录鉴权,能判断当前用户是否登录合法,但后端没有强制校验请求参数内useridJWT 载荷中存储的真实用户ID是否一致

成功怒砍某天2kb~

漏洞2:企业小程序的水平越权修改个人信息漏洞

依旧是在icp备案那里搜到的小程序

进入小程序后登录,填好信息后,点击编辑,然后提交

此时再看burp的数据包发现请求体中有userid,此账号userid是1698

我的另一个账号userid为1701

在userid为1701的账号上修改userid为1698,然后修改信息成功

登录回userid为1698的账号,发现已被成功越权修改信息

依旧怒砍某天2kb~

漏洞3:某校水平越权修改订单漏洞

依旧是预约服务类小程序

进去小程序后选择乒乓球进行预约

先在个人中心登录(账号1)

在预约处选择任意球桌预约

点击立即支付,这时会提示跳转到手机支付,提示完后点击关闭

用burp抓包,点击取消订单

登录账号2,按照账号1预约的步骤,先不取消订单

此时burp的Repeater模块的请求包还是账号1的,将账号1的数据包的orderNo的参数替换为账号2的订单号,取消订单成功

end


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:N0n4m3 Sec Blimey029 Blimey029《SRC常见越权场景(一)》

SRC常见越权场景(一) 网络安全文章

SRC常见越权场景(一)

文章总结: 本文总结预约类小程序中三种常见水平越权漏洞,包括院校订单查询删除、企业信息修改及订单取消。漏洞成因是后端未校验请求参数userid与JWT中用户ID
评论:0   参与:  0