关键漏洞信息 漏洞类型: 不正确的访问控制 (Incorrect Access Control) 受影响产品: SourceCodester Online Clearance System 1.0 攻击类型: 远程 (Remote) 描述 SourceCodester Online Student Clearance System 1.0 存在逻辑漏洞,允许低权限用户伪造高权限会话并执行敏感操作。 漏洞利用步骤 1. 管理员登录并添加用户信息 - 使用管理员账户登录系统。 - 添加新用户信息并抓取数据包。 2. 用户登录并抓取数据包 - 打开无痕浏览器以用户身份登录。 - 抓取用户的数据包。 3. 替换用户Cookie到管理员请求中 - 将用户的Cookie替换到管理员的请求中,并发送请求。 4. 验证数据已存在于数据库中 - 数据库中显示数据已成功添加。 示例代码片段