给大伙分享个微信小程序的新功能(超级后门,提权神器)🤣

查看 217|回复 26
ing995683   
怎么复现,我是安卓。没法复现
zzxqd   
@StinkyTofus 如果是原帖说的,没有在特殊的页面上做权限验证,而且只在前端验证那确实有问题。
不过进入会携带你的用户信息直接进入是什么意思?是截图人的账号信息么?应该不可能吧,是不是页面链接地址上携带的有当前登录人的信息,导致分享出去的页面地址直接进去就是分享人的账号信息。
pianjiao   
这不是新加的功能么,微信能识别小程序截图
zzxqd   
感觉应该是分享时的地址链接里自带有当前人的身份信息,导致后续不管是谁通过截图的链接人直接就是分享人的信息。
还以为真有啥大新闻,还是开发者自身的问题。
Yesr00   
确定是小程序的问题不是开发者自己留的 BUG ??
fionasit007   
可能是进到小程序的一个子页面然后截图发给别人,别人点击图片进到当时那个子页面,好像小程序分享页面好像会记录这个页面的操作,比如说筛选啥的,分享出去别人看的还是这个筛选结果,可能就是这里把一些不需要登录验证的数据给泄露了,不知道我想的对不对
ysc3839   
这感觉类似小程序菜单里的复制页面链接?
scarecrowlxb   
@zzxqd 没看贴,看评论区的描述我可能的原因:
分享时生成的链接作者加了个用户 id 之类的参数,其他人打开链接时作者直接用链接中的用户 id 参数来判断登录用户。
me1onsoda   
根据群友的信息,这个进入会携带你的用户信息直接进入!直接用你的账号登录了!
你确认吗?看他描述并不是 token 泄露了
QAZXCDSWE   
https://telegra.ph/file/e23fe32972f68eca566c1.png
您需要登录后才可以回帖 登录 | 立即注册

返回顶部