文章总结: 本文记录某高校档案系统校史馆预约模块的水平越权漏洞发现与复现过程。漏洞成因是后端接口未校验用户与预约记录的归属关系,普通用户可通过抓包修改预约ID参数,绕过管理员审核直接撤销他人预约。文章提供了完整测试思路与复现步骤,对渗透测试实战具有参考价值。
综合评分: 75
文章分类: 渗透测试,漏洞分析,实战经验
千万别忽视!这个逻辑漏洞可绕过管理员的审核
三垣网安
2026年9月19日 17:17
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
前言
在 Web 安全中,SQL 注入、XSS 这类漏洞特征明显,很容易被扫描器捕获;但逻辑类水平越权漏洞却十分隐蔽,扫描工具往往很难发现。
很多业务系统把权限校验放在前端页面做限制,后端接口直接信任前端传过来的 ID 参数,不去校验操作人和数据归属关系。只要抓包修改请求里的业务 ID,就能越权访问、操作其他用户的数据。
本次测试的是某高校档案一站式服务利用大厅,在校史馆预约模块,挖到一处典型水平越权漏洞,普通登录用户可以篡改参数,撤销其他用户提交的校史馆预约记录。下面完整记录整个发现与复现过程。
漏洞介绍
- 漏洞类型:逻辑业务漏洞
- 漏洞位置:校史馆预约模块撤销预约接口
- 漏洞危害:可以直接绕过管理员审核,直接撤销预约
- 漏洞核心成因:后端接口未校验当前登录用户与目标预约记录所属用户的归属关系,直接接收前端传入的预约 ID 参数并执行撤销操作,导致权限绕过
漏洞测试思路
- 漏洞url:
https://xxx.com/8080
通过一些手拿到其账号密码登录后进入,档案一站式服务利用大厅
2.点击预约
3.随意填写就行
4.在撤销预约的时候抓包,修改放回包中的
status:-1
改成status:1
5.可以直接绕过管理员审核,直接取消预约
点击关注三垣网安,了解更多网安知识
越权 #渗透测试 #实战案例
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:三垣网安 《千万别忽视!这个逻辑漏洞可绕过管理员的审核》