七天连锁酒店订房的问题

订阅最新的管理资讯
热点搜索:
/7天连锁酒店
7天连锁酒店案例分析
关注7天连锁酒店领域的实践和动态。在这里,您既可体验鲜活而精彩的7天连锁酒店案例,聆听专家对7天连锁酒店难点问题的解答,又可掌握实用工具,并紧扣前沿,与广大经理人和精英切磋7天连锁酒店之道。
长桶理论害死了多少人,无数人一心想去弥补自己的短处,却从没有想过让自己的优势发挥到极致,打造自己的核心竞争力。
每周一封,您的管理资讯饕餮大餐!
每日一封,带给您所选频道的精华内容&
成员:1097创建时间:分类:理财最新文章:&[][][]
管理精华文章
生活精华文章
世界经理人()论坛推荐
经理人论坛热门标签
按企业性质记录黑客技术中优秀的内容, 传播黑客文化,分享黑客技术精华
/pur802a.web/forms/formorderprint.aspx?unityno=&chainid=376问题在这里~~其中unityno参数看下代码从formorderprint.aspx?unityno=&chainid=376我们看到其中unityno参数代表用户的ID如果我们穷举订单号,会很麻烦,就利用他的这个接口参数,很方便那么,他对当前用户ID并没有作判断限制,那么导致我们可以以空NULL去查询这个接口造成的后果就是会遍历用户订单,其实真正有用的是这个参数chainid他就会跟随unityno参数作二次判断那么,我们只需要更改chainid的参数即可泄露上万用户订单了,不需要依赖unityno了这时候就可以实现了我们来尝试下当前验证376/pur802a.web/forms/formorderprint.aspx?unityno=&chainid=376他的订单号自动会跑出来~~原理很简单我们再验证下一个/pur802a.web/forms/formorderprint.aspx?unityno=&chainid=377如377在来378依次类推/pur802a.web/forms/formorderprint.aspx?unityno=&chainid=378
漏洞证明:
code 区域/pur802a.web/forms/formorderprint.aspx?unityno=&chainid=376直接替换ID为进一逻辑查询上万订单~~~
修复方案:
阅读:190 | 评论:0 | 标签:无
想收藏或者和大家分享这篇好文章→
? 关注Hackdig微博,点击下方按钮?
? 关注Hackdig微信,学习技术更方便 上传我的文档
 下载
 收藏
该文档贡献者很忙,什么也没留下。
 下载此文档
正在努力加载中...
【毕业论文】7天连锁酒店经营管理问题与对策研究
下载积分:50
内容提示:【毕业论文】7天连锁酒店经营管理问题与对策研究
文档格式:DOC|
浏览次数:102|
上传日期: 13:39:04|
文档星级:
该用户还上传了这些文档
【毕业论文】7天连锁酒店经营管理问题与对策研究
官方公共微信

我要回帖

更多关于 七天连锁酒店 的文章

 

随机推荐