漏洞概述 该漏洞涉及后端代码中的跨用户授权问题和服务器统计解析失败。具体包括: 1. 跨用户照片共享IDOR:允许未授权用户通过 添加任何目标用户ID到共享照片,或绕过未共享分支的受害者照片。 2. 公共相册写入权限: 返回 ,导致匿名用户可以删除公共相册。 3. 作业IDOR: 允许任何用户列出、恢复或删除其他用户的作业。 4. 用户枚举: 返回完整的 ,包括敏感信息。 5. 服务器统计解析失败: 报告缓存大小为非数字字符串,导致 的 统计模式拒绝。 影响范围 跨用户照片共享IDOR:影响所有用户,尤其是那些共享照片的用户。 公共相册写入权限:影响所有公共相册的拥有者和管理员。 作业IDOR:影响所有使用 的用户。 用户枚举:影响所有用户,尤其是那些希望保护个人信息不被公开的用户。 服务器统计解析失败:影响服务器性能和稳定性,可能导致API调用失败。 修复方案 1. 跨用户照片共享IDOR: - 在 中解析照片时,使用 而不是 。 - 在 中,使用 进行双分支匹配。 2. 公共相册写入权限: - 在 中,如果 存在,则返回 ,否则限制为管理员和相册拥有者。 3. 作业IDOR: - 在 中,限制 操作为 和 。 4. 用户枚举: - 在 中,返回完整的 ,包括敏感信息。 5. 服务器统计解析失败: - 在 中,将 中的 、 、 、 转换为 ,丢弃任何不可解析的值。 POC代码 总结 该漏洞涉及多个安全问题,包括跨用户授权问题和服务器统计解析失败。修复方案包括限制访问权限、验证用户身份、转换数据类型等。测试代码已提供,用于验证修复效果。