在刚才的模拟器中,我们通过在地址末尾添加 role=admin 成功实现了权限越权。那么,眼前的这个真实门户网站是否存在同样的漏洞呢?
回到实验站首页,在浏览器地址栏末尾手动拼接 ?role=admin,然后回车请求:
https://你的实验站地址/?role=admin
页面重新加载后,依然只显示原来的三条公开通知,也没有出现任何管理后台或成绩录入入口。
返回首页,我们点击第一条公告《统一身份认证改造与安全整改通知》并阅读其内容。公告中的第一条整改要求明确指出:“教务管理系统已取消通过 URL 参数判断用户角色的机制,所有功能一律依据服务端已认证账号的实际权限提供,地址中附带的身份参数将被服务端直接忽略。”
显然,模拟器中演示的参数越权问题,在现实中已经被校方识别,并纳入了加固改造。
这里还需要注意一个概念区分:公告中提及的是具备成绩与选课业务的教务管理系统,而我们当前访问的是纯静态对外展示的教务处信息门户。该门户本身并没有设计成绩录入逻辑,因此即使传入额外的身份参数,也只会得到同样的静态首页。
参数是否可能引发安全漏洞,取决于服务端是否将其纳入了业务决策逻辑。既然这个信息门户不依赖身份参数,我们就可以把关注点转移到它的核心职能上:通知与静态文件的发布。首页已经声明“未定稿的内部安排不在本站发布”,那么这类文件是否真的得到了妥善的隔离保护呢?

