13?1442652655

【缺陷】 关于通过隐藏功能图标可能导致的一些系统漏洞 正常


劉平添加于 2013-08-15 11:35
本系统应该留有一个比较大的漏洞,容易受黑客攻击; 描述如下: 别人可以通过查看一些页面猜测到系统隐藏起来的函数; 比如,删除留言的图标隐藏了,但如果我能猜对被隐藏起来的删除留言的那个访问方法就可以在页面中修改代码(chrome”审查元素“,firefox”firebug“),使之显示出来,然后删除别人留言。 还有其他地方仅仅是通过隐藏某个图标,而不是通过在controller中来做登陆人员的if匹配,都给系统留有这样一个漏洞。 *************************** 举个例子 用户主页留言板块: 当我对于自己的留言时,我可以看到删除图标,对别人的看不到; 但是,我可以通过修改页面时在别人的留言后面加上这个删除图标, 此时我点击删除图标,那么就可以删除这个人的留言了; 另外tag的”新增“图标也是此种实现方式, 系统中还有其他地方应该也是只做图标隐藏,没更改后台代码;
回复(5)
  • 34?1606980457
    白羽 10年前

    状态新增 变更为 关闭

    % 完成0 变更为 100

  • 12?1442652655
    黄井泉 10年前

    目标版本 被设置为 暑期版(Summer Beta) V0.8

  • 5?1460204756
    尹刚 10年前

    > Yin Gang 写到: > 很好的建议!你跟大家讨论一下,给出一个方案,我再听听! 这么好的建议为什么有人“踩”???

  • 5?1460204756
    尹刚 10年前

    很好的建议!你跟大家讨论一下,给出一个方案,我再听听!

  • 13?1442652655
    劉平 10年前

    主题任何登陆账户可以删除别人留言 变更为 关于通过隐藏功能图标可能导致的一些系统漏洞

    描述 已更新。 (查看差别)

0?1470885445
登录后可添加回复
  • 当前状态 关闭
  • 选定优先级 正常
  • 指派给 16FanQ
  • 里程碑 暑期版(Summer Beta) V0.8
  • 开始日期 2013-08-15
  • 结束日期
  • 预计工时(H) 0.00 小时
  • 完成度 100%
  • 关联Commit

© Copyright 2007~2021 国防科技大学Trustie团队 & IntelliDE 湘ICP备 17009477号

问题和建议
还能输入50个字符 提交

加入QQ群

关注微信APP


×