订单接口越权漏洞致他人收货信息可被枚举读取,平台两天内完成修复
白帽研究者发现订单详情接口缺少服务端权限校验,仅凭可预测的订单号即可读取他人订单,漏洞在通报后 48 小时内被修复。
涉及对象:某本地生活服务平台越权访问接口鉴权48小时修复
关键事实速览
- 漏洞类型属于失效的访问控制(越权读取)
- 研究者未下载超出验证需要的数据,漏洞未被公开利用
- 平台补充了服务端校验规则并增加异常访问告警
一个接口的三道门
一个订单查询接口至少要过三道关:你是谁(身份认证)、这个订单是不是你的(归属校验)、你以什么频率访问(限流)。本次漏洞缺的是第二道。
缺少归属校验时,前端界面看起来一切正常——你在自己的订单页里只能看到自己的订单。但只要把请求里的订单号改一改,服务端就会把别人的数据原样返回。
快速修复也是一种能力
值得肯定的是响应速度。从通报到修复验证通过不到 48 小时,且平台建立了对外可用的安全响应渠道,研究者知道该把问题交给谁。
对用户而言,判断一个平台是否值得信任,不只看它有没有出过问题,更要看它出问题后的响应速度与透明度。
你可以马上做的几件事
- 1在评价平台安全性时,把「漏洞响应速度」纳入考量,而不仅是「是否出过漏洞」
- 2如发现异常可见他人信息,第一时间截图记录并向平台安全渠道反馈,不要继续遍历
事件时间线
07-13
研究者向平台安全响应渠道提交漏洞详情与复现步骤。
07-14
平台确认问题并临时限制接口访问频率。
07-15
修复验证通过,接口增加登录态与归属校验。