【SRC实战】搜索功能泄露订单号+用户定位

二手购物平台业务分析:

1、卖家大部分都为个人用户,不存在客服/售前等中间人,可直接攻击到用户本身

2、存在一键转卖功能,B平台发布二手商品可以选择自行发布,也可以选择从A平台一键转卖

3、存在当前用户距离也就是定位,以及上线时间

01

漏洞证明

1、搜索任意关键词

图片

2、发现orderCode订单号,orderTime订单时间,此处订单号是二手商品转卖前的原订单号

图片

3、泄露用户定位经纬度,精确到六位数

图片

4、以北京天通苑为例,精确到六位数可具体到xx小区xx楼xx号

图片

5、查询用户定位到xx街道xx号

图片

02

漏洞危害

1、根据订单号可在sg库查询用户具体信息

2、根据定位经纬度可查询用户具体家庭住址

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值