当前位置: 首页 > news >正文

【SRC实战】搜索功能泄露订单号+用户定位

二手购物平台业务分析:

1、卖家大部分都为个人用户,不存在客服/售前等中间人,可直接攻击到用户本身

2、存在一键转卖功能,B平台发布二手商品可以选择自行发布,也可以选择从A平台一键转卖

3、存在当前用户距离也就是定位,以及上线时间

01

漏洞证明

1、搜索任意关键词

图片

2、发现orderCode订单号,orderTime订单时间,此处订单号是二手商品转卖前的原订单号

图片

3、泄露用户定位经纬度,精确到六位数

图片

4、以北京天通苑为例,精确到六位数可具体到xx小区xx楼xx号

图片

5、查询用户定位到xx街道xx号

图片

02

漏洞危害

1、根据订单号可在sg库查询用户具体信息

2、根据定位经纬度可查询用户具体家庭住址

相关文章:

  • 自学c++之类、对象、封装
  • 【语法】C++的string
  • 解决应用程序 0xc00000142 错误:完整修复指南
  • 记录Liunx安装Jenkins时的Package ‘jenkins‘ has no installation candidate
  • 全星QMS软件系统:制造业质量管理的全面优化与创新研究
  • 开源基准测试模拟器:BlueROV2 水下机器人的控制(更改Z方向控制器)
  • JAVA面试常见题_基础部分_Dubbo面试题(上)
  • 2025/2/25,字节跳动后端开发一面面经
  • 深入理解Tomcat与Web应用部署:C/S与B/S架构下的实践指南
  • 冒泡排序(Bubble Sort)
  • 第13周:LSTM实现糖尿病探索与预测
  • UE 播放图像序列
  • 学习记录:初次学习使用transformers进行大模型微调
  • Docker镜像面试题及参考答案
  • 计算机毕业设计 ——jspssm513Springboot 的小区物业管理系统
  • HTML+CSS
  • 什么是数据治理?如何从数据治理中获得价值?
  • 【新人系列】Python 入门专栏合集
  • 【网络】TCP vs UDP详解( 含python代码实现)
  • AI如何通过大数据分析提升制造效率和决策智能化
  • 中国金茂向滨江集团提供11.21亿元诚意金借款,拟合作开发3月获取的地块
  • 人民日报评论员:焕发风雨无阻、奋勇前行的精气神
  • 北京亦庄启动青年人才创新创业生态示范区
  • 夜读丨春天要去动物园
  • 马上评丨上热搜的协和“4+4”模式,如何面对舆论审视
  • 坚持科技创新引领,赢得未来发展新优势