导航

大佬们,能看到后台且能看一些文件算洞吗

#1
最近做项目挖src,看到好多站,都是先渲染前端再判断是否登录,于是抓包就能直接卡在后台界面,虽然不能读用户的敏感信息,但能看到一些只有后台才能看到的文件,如操作手册,什么发票改动声明啥的,而且能抓到表单提交的包,能看到字段,但确实没有用户的敏感信息,一般来说这算洞么,求大佬解惑
2021-08-11
#2
老哥,这个我也总遇到,我遇到那个应该跟你遇到的差不多,就那种每请求一个什么地方就会发一个认证的包,把认证的包drop掉就可以看到功能,但是没法利用,接口能看到,但是使用的时候要验证身份。感觉要是未授权的话应该好点吧,这种我从来没交过,感觉没啥大用。。。
2021-08-11
#3
这种 我遇到过,可以去看看 js 里面 我上次那个就是js 里面有接口 然后测试出来敏感数据
好菜
2021-08-11
#4
回复 2# jinjiao
确实,不过最近看到好几个后台一堆文档,不晓得这种算不算信息泄露
2021-08-11
#5
回复 3# gubeiya
嗯嗯,接口测完了,没啥东西
2021-08-12
#6
这种如果没进一步的利用价值的话,一般不算是个漏洞~
2021-08-13
#7
不算吧,这种情况一般都是找接口,看看能不能未授权
2021-08-13
#8
看东西的价值了,价值高算信息泄漏呀
2021-08-14
#9
主要还是看厂商,有些厂商会将这些信息泄露也归类为漏洞,一般为低危,有些厂商则认为没有实质数据,不能算漏洞,好多年前,有人找到58一个后台地址还能入职58。
2021-08-18
#10
看危害,没危害都白扯