某網站登入頁面存在使用者手機號資訊洩露

2020-10-27 12:00:41

漏洞利用

在這裡插入圖片描述
輸入使用者名稱,介面將彈出手機號,看似手機號被隱藏了,但是通過抓取http包,發現後臺其實返回了手機號,由此可知,改手機號只在前端做了隱藏處理。
在這裡插入圖片描述
而且該介面沒有做任何校驗,可以任意呼叫,於是開啟了BurpSuit的爆破征程。
在這裡插入圖片描述
通過該介面可以爆出大量已註冊的手機號,導致手機號資訊洩露。

漏洞修復

後端不要返回手機號,應同前端一樣,隱藏中間四位。

想學習更多網路安全的知識,可以關注公眾號「SCLM安全團隊」。
在這裡插入圖片描述

lynnlovemin CSDN認證部落格專家 網路安全 Web滲透
李熠,中國石油規劃總院高階開發工程師,對Java編碼規範和編碼技巧有著獨特的見解,熱衷微服務架構,曾作為中小型企業CTO,帶領過超過30人的技術團隊。
現專注於網路安全尤其是web滲透方向的研究,長期活躍於各大SRC平臺,為其提供漏洞報告。
著有《Spring Cloud實戰演練》一書