漏洞奖励报告声称可读取任意用户数据时,应怎样验证而不扩大影响
简答题困难897 次浏览
参考答案与解析
# 核心结论
验证“可读取任意用户数据”的漏洞报告时,应遵循最小影响、可重复和证据可审计原则。先确认报告涉及的资产、接口和账号归属,再使用自有测试账号、合成数据和最少请求复现,不能为了证明严重性继续读取真实用户数据。只要已有证据足以表明存在越权,就应停止扩大样本,立即采取临时限制、保全日志并进入修复或事件响应流程。漏洞等级应根据利用前提、可访问对象范围、数据敏感度、可自动化程度和检测能力判断,而不能只看报告标题。
# 底层机制
对象级越权通常源于服务端把资源标识当成授权证明:接口只检查请求者是否登录,却没有验证当前主体是否有权访问目标租户或对象。资源标识是否难以猜测并不是可靠授权;只要标识可能从日志、链接、列表接口或其他页
