当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

JJDD.COM绕过权限验证任意留言评论

时间:2013/4/19 12:09:00 作者:平凡之路 来源:xuhantao.com 浏览:

针对有热度的人要回复留言评论等都需要红豆,涛涛电脑知识网,而红豆要购买。
 
现在可以直接利用这个接口绕过前台的权限验证
?uid={uid}&ouid={ouid}&relate_uid=&reply_comment_id=&source_id=3&source_type=3&status=1&content=test&pay_card=0
 
{uid}:发送人的用户ID
{ouid}:接收信息的用户ID
{source_type}:信息类型,涛涛电脑知识网,目前已知道的有,1是相册;2是个人说说;3是小编专访
{source_id}:信息类型对应的对象ID(通过查看html源码可以知道要回复的对应ID是多少)
 
透过上面的DEMO地址,将参数对应填入,即可任意留言回复。而且用户ID可以任意填写,没有限制只能当前登录用户。
 
修复方案:
在这接口验证权限作者  

相关文章
  • 没有相关文章
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1