好得很程序员自学网

<tfoot draggable='sEl'></tfoot>

图虫网几个跨权限BUG及修复 - 网站安全 - 自学p

http://tuchong.tuchong测试数据/2894994/ 来测试     寻找:   data-note-id="2532245" 类似   http://tuchong.tuchong测试数据/api/comment/delete/   POST发送   note_id%5B%5D=2532245         删除了恩。  HdhCmsTest2cto测试数据 http://tuchong测试数据/messages/211/   211为ID查看任意别人对话。   http://tuchong测试数据/messages/203/         还能评论 修复方案: sql查询id,返回数据和SESSION比较   然后:if($reslse['name'] !== $_SESSION['name']){ exit('参数错误!'); }

查看更多关于图虫网几个跨权限BUG及修复 - 网站安全 - 自学p的详细内容...

  阅读:53次