如何通过权限升级赚取 9000 美元
2023-11-6 15:6:21 Author: mp.weixin.qq.com(查看原文) 阅读量:6 收藏

如何通过权限升级赚取 9000 美元

正文

第一部分

创建了两个帐户,一个是拥有者,我在其中创建了一个项目,并邀请项目中的合作者,而合作者是第二个帐户。

拥有者可以在项目中创建合作者无法访问的私人文件夹、私人文件、审阅链接和演示文稿。

下面对某个搜索功能进行测试:

启动一个 Burp Proxy 并随机键入“abcdef”,同时捕获了进一步检查的请求。下面是捕获的请求:

下面来删除q中的参数,发现会泄露所有者元数据和邀请链接:

还有两个与搜索请求关联的接口,都有类似的数据泄露问题。

第二部分

收集了所有 所有者 的接口,这些接口通过使用项目的 所有者 站点被限制为合作者(协作者);

每个项目都有一个唯一的 UUID,这个唯一的 UUID 对于项目中的每个参与者都是相同的,无论是所有者、团队成员还是协作者;

下面尝试使用协作者帐户的每个请求;

使用来自合作者请求或帐户的受限接口,发现有多个接口将敏感数据泄露给协作者;

接口可以尝试在JS中寻找。

如果你是一个长期主义者,欢迎加入我的知识星球(优先查看这个链接,里面可能还有优惠券),我们一起往前走,每日都会更新,精细化运营,微信识别二维码付费即可加入,如不满意,72 小时内可在 App 内无条件自助退款

往期回顾

2022年度精选文章

SSRF研究笔记

xss研究笔记

dom-xss精选文章

Nuclei权威指南-如何躺赚

漏洞赏金猎人系列-如何测试设置功能IV

漏洞赏金猎人系列-如何测试注册功能以及相关Tips

福利视频

笔者自己录制的一套php视频教程(适合0基础的),感兴趣的童鞋可以看看,基础视频总共约200多集,目前已经录制完毕,后续还有更多视频出品

https://space.bilibili.com/177546377/channel/seriesdetail?sid=2949374

技术交流

技术交流请加笔者微信:richardo1o1 (暗号:growing)


文章来源: https://mp.weixin.qq.com/s?__biz=MzIzMTIzNTM0MA==&mid=2247492502&idx=1&sn=b5da959159f6a17e0ba7b6c711eb81ec&chksm=e8a5e9f5dfd260e3f58e014d7c958d5eb22b2de23f9a6d8172b4b04436f63b6e9329098e789a&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh