ISVCSEC

安全,不止于防御

迎新系统学生信息管理模块 — 漏洞分析与利用链

本文分析了某高校迎新系统学生信息管理模块中的IDOR(水平越权)和Mass Assignment(属性级授权缺失)漏洞。单独危害有限,组合后可实现全校学生敏感信息批量窃取(身份证号、手机号等)。核心观点:后端必须进行资源所有权校验、字段白名单和数据脱敏,防止漏洞链攻击。