尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

通过IDOR实现权限提升导致未授权用户注入

通过IDOR实现权限提升导致未授权用户注入
📅 发布时间:2026/6/21 20:13:21
本文详细介绍了作者在公开漏洞赏金项目中发现的IDOR漏洞,通过修改contactId参数实现权限提升,能够将任意用户添加到设备管理组中,获得了相应的漏洞赏金。

通过IDOR实现权限提升导致未授权用户注入

再次问候,我是Omar,今天我想与大家分享我在YesWeHack公开漏洞赏金项目中的第一个赏金收获,以及一个有趣的权限提升漏洞。

项目概述

该项目主要功能是让用户能够远程管理设备,通过将设备添加到群组中,并可以为这些群组分配具有不同权限的管理者来管理设备。

测试过程

在开始测试之前,我花费了2到3天的时间来审查该项目。

正如所述,我们可以在此应用程序中添加联系人,因此我创建了两个账户并将它们连接起来。

之后,导航到设备标签页,您可以从联系人中添加管理者并为他们分配权限。

将管理者添加到我的设备并为其分配角色后,您可以稍后更改其权限。

请求如下所示:

![请求截图]

正如我们所看到的,有一个名为"contactId"的参数。

是的,正如你所想,我将ID更改为任意ID。

然后返回了200 OK:check_mark_button:!!!!!!!!!!

快速导航到网站查看发生了什么。

实际上,看到任意用户被添加到你的群组中有点好笑:face_with_tears_of_joy:。

请注意,这不仅仅是IDOR漏洞,因为我能够以所有者身份添加用户(这很正常),但不同之处在于我能够绕过添加用户的范围限制(原本只能添加我的联系人)。

就这样,我报告了该漏洞并获得了赏金。

![赏金截图]

最后我想说的是,在测试了几乎所有可能想到的想法和功能后,我才发现了这个漏洞,经过一段时间的测试,这是唯一有效的方法,所以请保持耐心。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

相关新闻

  • kuboard使用的etcd空间满了如何处理
  • 从拆盒到共创:手办盲盒抽赏小程序的多元体验与文化联结 - 实践
  • xinference推理embedding等小模型

最新新闻

  • 嵌入式软件测试自动化:Rhapsody与CodeTEST集成配置实战
  • 3步轻松实现抖音内容批量下载:从单个视频到整个合集的高效保存方案
  • Ollama+AnythingLLM本地知识库部署实战指南
  • Android Compose UI - Modifier 链条 + Column/Row/Box 布局
  • 在哪里可以测标准化智商测评?手机端免费完整测试无需安装 - 秒达资讯
  • 网盘资源怎么找 用这个网站每天免费搜 - 小熊打盹

日新闻

  • Visual C++运行库修复终极指南:5分钟快速解决Windows软件启动错误
  • 手把手教你构建统计局地区经济数据爬虫:从环境搭建到数据持久化全指南
  • 2026多Agent深度解析:用AI团队替代单一模型,四种架构实战落地

周新闻

  • Visual C++运行库修复终极指南:5分钟快速解决Windows软件启动错误
  • 手把手教你构建统计局地区经济数据爬虫:从环境搭建到数据持久化全指南
  • 2026多Agent深度解析:用AI团队替代单一模型,四种架构实战落地

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号