创建事件的页面管理员信息泄露

本文的漏洞属于页面管理信息泄露类的漏洞,是facebook业务中出现的漏洞,其他厂商也有可能出现类似漏洞;

漏洞描述

此漏洞可能允许恶意用户识别创建页面事件的页面管理员。 这是有可能的,因为页面管理员的 Facebook ID 作为端点/events/dialog/edit/page/?event_id=EVENT_ID&acontext=0响应的一部分被泄露

漏洞影响

它将主页管理员的个人身份披露给主页以外的人。

复现步骤

1.在这里插入图片描述在这里插入图片描述
业务理解:

PageA - 目标页面

Alice 为 PageA 的管理员; id = 111111

舞会 - 由 PageA 主办的活动; 由爱丽丝创建; 事件 ID = 999999

PageB - Charlie 拥有的页面

查理 - 攻击者; PageB 上的管理员;

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

Alice 添加 PageB 作为舞会的co-host
3.
在这里插入图片描述
在这里插入图片描述
作为 PageB 的管理员,查理接受了邀请。

先要清理掉之前的事件
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
Charlie 打开浏览器的开发工具。 他在控制台选项卡上运行以下 AsyncRequest。(其实就是在当前页面点击了edit这个按钮,实现了一个ajax)

new AsyncRequest('https://www.facebook.com/events/dialog/edit/page/?event_id=999999&acontext=0').send()
这应该运行没有任何错误并且应该返回“true”。

Charlie 通过切换到 Network 选项卡来检查响应。
在这里插入图片描述

6.Charlie 复制了整个响应并将其粘贴到文本编辑器或在线 JSON 格式化程序中。

在这里插入图片描述
在这里插入图片描述
此漏洞获得fb奖金500美元

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值