Shikata Ga Nai

Private? There is no such things.

WackoPickoでアクセス制御の不備を確認してみた

Hello there, ('ω')ノ

 

まずは、ユーザでログインして。

 

f:id:ThisIsOne:20220104192631p:plain

 

どうやら100の通貨を持っているようで。

 

f:id:ThisIsOne:20220104192930p:plain

 

画像を選択して。

 

f:id:ThisIsOne:20220104192809p:plain

 

購入すると。

 

f:id:ThisIsOne:20220104192900p:plain

 

f:id:ThisIsOne:20220104193015p:plain

 

手持ちの通貨も減るようで。

このような機能は、脆弱性のにおいがするのですが今回はパスということで。

 

f:id:ThisIsOne:20220104193036p:plain

 

購入した画像は、ハイクオリティで表示できるようで。

ただし、picidというパラメータが目にとまって。

 http://10.4.130.68/WackoPicko/pictures/high_quality.php?key=highquality&picid=15

 

f:id:ThisIsOne:20220104193243p:plain

 

パラメータ値を変更すると購入していない画像も表示できて。

 http://10.4.130.68/WackoPicko/pictures/high_quality.php?key=highquality&picid=13

 

f:id:ThisIsOne:20220104193206p:plain

 

さらには、自分のアップロードした画像を確認する際に。

 

f:id:ThisIsOne:20220104194133p:plain

 

パラメータにuseridというのも怪しくて。

 http://10.4.130.68/WackoPicko/users/view.php?userid=5

 

f:id:ThisIsOne:20220104194343p:plain

 

手探りで変更してみると、wandaのアップロードした画像がわかって。

さらには、userid=9がwandaのidということもわかって。

 http://10.4.130.68/WackoPicko/users/view.php?userid=9

 

f:id:ThisIsOne:20220104194254p:plain

 

ユーザ名がわかったので、パスワードも同じものを入れてみると。

 

f:id:ThisIsOne:20220104194537p:plain

 

あっけなくログインできてしまって。

 

f:id:ThisIsOne:20220104194619p:plain

 

Best regards, (^^ゞ