老哥,这个我也总遇到,我遇到那个应该跟你遇到的差不多,就那种每请求一个什么地方就会发一个认证的包,把认证的包drop掉就可以看到功能,但是没法利用,接口能看到,但是使用的时候要验证身份。感觉要是未授权的话应该好点吧,这种我从来没交过,感觉没啥大用。。。
这种 我遇到过,可以去看看 js 里面 我上次那个就是js 里面有接口 然后测试出来敏感数据
好菜
这种如果没进一步的利用价值的话,一般不算是个漏洞~
主要还是看厂商,有些厂商会将这些信息泄露也归类为漏洞,一般为低危,有些厂商则认为没有实质数据,不能算漏洞,好多年前,有人找到58一个后台地址还能入职58。