wen安全漏洞之四——未授权访问
对用户输入没有验证和访问控制,导致利用内部句柄访问未授权数据。
例如:
如果没有对订单ID(这里的500)做权限校验,那么当修改订单id为其他值时,可能把别人的订单也访问到了,这样就属于未授权的访问。应该只能由该订单所属的用户才能查看该笔订单信息。
这类安全漏洞的解决办法:
对只能由用户自己访问的数据进行权限验证,只能让该用户访问自己的数据信息。
相关推荐
wwzaqw 2020-11-11
kldy00 2020-11-03
VinFOSSIDce 2020-11-02
kldy00 2020-10-29
VinFOSSIDce 2020-10-28
nodid 2020-10-28
硕鼠 2020-10-26
TifaBest 2020-10-25
weigenzongderoot 2020-10-14
fzxhsaj 2020-10-14
xuyoucheng00 2020-09-26
网络菜市场 2020-09-23
Veechange 2020-09-01
VinFOSSIDce 2020-08-24
智链ChainNova 2020-08-17
Jantywei 2020-08-13
gcttong00 2020-08-13
gcttong00 2020-08-11
xiaoemo0 2020-08-09