某开源管理平台越权访问漏洞复现

越权访问漏洞复现

某开源的管理平台,该漏洞可导致普通用户越权访问调用管理员的API。

影响范围

v1.6.1

漏洞复现

靶机ip:192.168.1.9

登录地址:

http://192.168.1.9:8080/#/login

在这里插入图片描述

先注册个号

用户名:tpaer@hack.com
密码:123qwert

在这里插入图片描述

回到登录页面进行登录并抓包

在这里插入图片描述

放包返回了一段json,json中的auth_data为当前用户的认证信息后面需要用到

在这里插入图片描述

{"data": {"token": "64aa38aff3c56866eaaa7405c5602920","auth_data": "dHBhZXJAaGFjay5jb206JDJ5JDEwJG5Vc2FQL0pENU1qQXhlZDMxZTlrM3VOeEFHWEQ4Sk1mZnU0amY4WEVjbm5ieGhwRFE5WVBh"}
}

登录后会进入到如下界面
在这里插入图片描述

尝试直接访问,访问失败

http://192.168.1.9:8080/api/v1/user/info

在这里插入图片描述

重新抓包添加Authorization请求头,值为auth_data

Authorization:dHBhZXJAaGFjay5jb206JDJ5JDEwJG5Vc2FQL0pENU1qQXhlZDMxZTlrM3VOeEFHWEQ4Sk1mZnU0amY4WEVjbm5ieGhwRFE5WVBh

成功访问

在这里插入图片描述

在请求时携带Authorization请求头,就可以使用管理员的API进行越权访问用户列表、机场配置、订阅信息等内容

漏洞原理

在v1.6.1版本中新加入了缓存机制:用户访问时会将Authorization头存入redis。在下次请求时,如果Authorization在缓存中存在就认为是合法用户。

前后台的API都使用了这个机制,并且这两个缓存的key是相同的,在后台读取到缓存后也并没有确认用户身份。

用户在登录时Authorization头缓存在redis,后台接口携带相同的Authorization进行访问,在redis找到了相同的Authorization会放行,从而绕过后台的鉴权系统。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/41395.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

新开普自助查询 单点登录 php,综合教务管理系统,高校教务管理系统,教务管理系统 - 新开普(NewCapec)...

教务管理系统 实施数字化校园下的一卡通系统,为客户提供全面的信息化解决方案,保护客户原有系统投资,需要接入许多第三方应用系统,如图书馆管理系统、教务管理系统、学校医疗管理系统、网络计费系统、资产管理系统、学校人事管理系…

借助TeeChart 图表控件,这家公司轻松创建了可视化图表看板

TeeChart for .NET是优秀的工业4.0 WinForm图表控件,官方独家授权汉化,集功能全面、性能稳定、价格实惠等优势于一体。TeeChart for .NET 中文版还可让您在使用和学习上没有任何语言障碍,至少可以节省30%的开发时间。技术交流Qqun&#xff1a…

合并报表口诀_《中级会计实务》合并报表学不会?据说把他的讲义抄6遍就能过!...

中级会计实务是中级会计职称三科考试中最难的一科,需要考生分配较多的时间来学习钻研,尤其是其中的长投、合并报表和所得税,不知道有多少考生没有翻过这三座大山。 但是网校的高志谦和郭建华老师可是这方面的高手,他们不仅把知识点…

chatgpt赋能python:Python软件快捷键大集合

Python软件快捷键大集合 作为一门流行的脚本语言,Python在软件开发、数据分析、科学研究等领域都有广泛应用。Python的简洁、高效、易学易用一直是广大用户的着重点。本篇文章将为大家介绍Python软件中的快捷键,以提高编程效率和实现各种操作。 常用快…

危!AI调包侠,命将不久!ChatGPT将取而代之!HuggingGPT给出警告!

丰色 发自 凹非寺 量子位 | 公众号 QbitAI HuggingFaceChatGPT ——HuggingGPT,它来了! 只要给定一个AI任务,例如“下面这张图片里有什么动物,每种有几只”。 它就能帮你自动分析需要哪些AI模型,然后直接去调用Huggin…

LLM Data Pipelines: 解析大语言模型训练数据集处理的复杂流程

编者按:在训练大语言模型的过程中,构建高质量的训练数据集是非常关键的一步,但关于构建大模型训练所需数据集的通用数据处理流程(Data pipelines)的相关资料极为稀少。 本文主要介绍了基于Common Crawl数据集的数据处理流程。首先,文章概述了…

做好韩语同声传译,译员需要具备这些能力!

我们知道,同声传译是口译的高级形式,难度比较大,对译员的综合能力要求非常高。那么,针对同声传译的韩语翻译,译员需要具备什么条件,如何翻译效果比较好? 据了解,韩语同声传译是一项高…

爆火的AIGC到底是一片新蓝海,还是又一次的泡沫?

自ChatGPT发布以来,陷入了AIGC热,无论是大众的讨论、资本的流向还是大厂的加入,AIGC似乎都会是未来几年内最火的新蓝海。 不同于以往的“顶尖科技”泡沫,AIGC是真正可以应用到生活中的,这也是为何它会引发大量“失业论…

Midjourney之logo设计

Midjourney之logo设计 8 小时前 ChatGPT云炬学长 ​关注 Midjourney不仅可以生成日常生活中的各类图像,它在垂直专业领域的运用同样强大与灵活。 本节课程,我们将聚焦Midjourney在logo设计领域的用法,手把手教大家如何让Midjourney为你打造专属的logo 说到logo,那必定是无…

车企外卷:一个关于智能手机的“围城故事”

从2016年达到顶峰开始,全球智能手机出货量逐年下行,手机市场进入红海竞争逐渐成为了各界的共识。此后全球疫情与经济疲软的影响也进一步在手机市场施压,很多媒体认为手机产业距离“至暗时刻”已经不远。 而在去年,新增变数&#x…

抖音的配音段子在哪里搜到,抖音上录段子的配音都在哪里能找到

抖音的配音段子在哪里搜到,抖音上录段子的配音都在哪里能找到,小编都给大家整理好了,大家拿去就可以直接使用了。 这些音频素材中包括,励志,情感,正能量,创业等的类型,大家在创作抖音…

Python爬取糗事百科段子

Python爬取糗事百科段子 糗事百科是一个原创的糗事笑话分享社区,糗百网友分享的搞笑段子,使用Python爬取段子 翻页操作 http://www.qiushibaike.com/text/ http://www.qiushibaike.com/text/page/2/?s4964629 http://www.qiushibaike.com/text/page/3/?s496462…

史上最搞笑的程序员段子,你看懂了吗?

大家在日常查资料,消遣中,肯定多多少少看过关于程序员的段子,下面小编整理一些程序员的段子,这些你懂看懂了吗?今天小编就带领大家去看看吧~ 问:程序员最讨厌康熙的哪个儿子。答:胤禩。因为他是…

我是计算机本科专业段子,搞笑段子:恶搞大学专业,看完我就笑了!

一年一度的高考就要来了。搞笑段子,恶搞各大专业,仔细想一想也是那么回事!希望能给高考生带去一点点有一的帮助。 (1)管理专业 (2)新闻专业 (3)文秘专业 (4)广告设计专业 (5)计算机专业 (6)传统体育专业 (7)会计专业 (8)国际贸易专业 (9)学前…

程序员专属段子集锦 2/10

1.我是程序员,我不关心 Warning。 2.好不容易一次提前下班,结果在门口遇到了老板 3.调试刚写完的代码,状态是这样的… 4.产品:根据用户手机壳颜色改变APP主题颜色 5.C语言之父?What the hell that… 6.当发现Bug是身边…

程序员专属段子集锦 1/10

文章目录 1.编程降低犯罪率。2.程序员的好只有阿姨懂。3.租房只租程序员。4.程序员工作写照。5.我还没下班呢!6.我是 PHP 程序员,不拍黄片7.妈,那个男的是谁?8.程序员压力没那么大!9.从删库到跑路...10.如何让产品经理…

关于java的搞笑段子_让人笑到抽筋的10条搞笑段子

1、搞笑段子:妈妈叮嘱女儿,有三种男人不能嫁:一种是喷香水的;一种是爱嚼口香糖的;一种是穿拖鞋的。女儿愣着想不通这是为什么,这时候,爸爸嚼着口香糖,穿着拖鞋,从旁边路过,还留下阵阵…

有关程序员的段子

1、一程序猿去某厂面试,面试官问:“你毕业才一年,这三年工作经验是怎么来的?!” 程序猿答:“加班。” 2、部门开会时,大BOSS问技术总监,如何才能让进度落后的产品如期弄上线。 技术总…

又十一了,唠唠程序员回家相亲那些段子

十一小长假又双叒叕到了,作为一名合格的程序员,回家除了参加朋友们的婚礼、聚会打牌、聊聊植发心得以外,还有什么事儿?没错,被相亲!   估计节前家里人就已经给你安排好了和隔壁王叔叔闺女、老李头的孙女儿…

巴比特 | 元宇宙每日必读:大力未能出奇迹,PICO陷入困顿,是快点抽身还是最后一搏,字节内部态度不一...

摘要:据雪豹财经社报道,PICO业务线裁员,下调全年销量目标,高调投入百亿元资源也未能大力出奇迹——在元宇宙的梦醒时分,蒙眼狂奔一年多的字节跳动不得不重新审视自己的野心。走一步看一步的PICO陷入犹豫和观望&#xf…