文章总结: 本文记录一次授权渗透测试中发现的敏感信息泄露漏洞。测试者通过遍历身份证号登录APP系统,在响应包中发现泄露了手机号和姓名等敏感信息,构成三要素敏感信息泄露。文章强调测试需授权,并警示勿用于非法测试,对安全测试人员具有实战参考价值。
综合评分: 65
文章分类: 渗透测试,漏洞分析,安全意识,实战经验,数据安全
轻轻松松之敏感信息泄露
原创
pippybear
pippybear
安全无界
2026年7月24日 10:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。
这是挺久之前的一次授权测试,目标是一个APP系统,老样子,客户还是一如既往未提供任何测试账号,只能自己倒腾。
话不多说,直接开始正文,打开APP发现需要输入身份证号然后校验验证码才能登录,地狱难度呀。
按照客户所处的城市,筛选了一波身份证号,然后小小的遍历了一下,不负所望,还是让我找到了系统内存在的身份证号。
本来想着看是否存在登录绕过之类的缺陷,结果点开响应报,额。。。。这似乎是手机号和姓名?那加上我输入的身份证号,不就是妥妥的三要素敏感信息嘛。
emmmmm,好家伙,弄的我有点措手不及呀,这开发老哥设计的,后端比对一下身份证号就行了嘛,检索完用户信息还直接带出用户其他字段作甚呢。
二话不说,直接继续遍历~嘎嘎舒服,轻轻松松拿下敏感信息泄露。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全无界 pippybear
pippybear《轻轻松松之敏感信息泄露》