Cybozu.com security challengeに参加したよ
- 13. 発見した脆弱性って3
権限のないユーザ「test3」から、該当スペースのIDを指定し、情報を参照するリ
クエストを送付すると、こんなレスポンスが。
{"result":{"groups":[],"orgs":[],"users":[{"birthDate":null,"callto":"","code":"test1","ctime":"201
3-11-11T12:03:07Z","dateTimeLocale":null,"description":"","email":"","employeeNumber":"",
"employeeType":null,"entityType":"USER","extendedData":null,"extensionNumber":"","form
attedDescription":"","givenName":"test1","givenNameReading":"","id":"1","ignorePassword
Expire":false,"initials":null,"isAdmin":true,
一部抜粋
こんな情報が取得可能だった。
・ 該当するスペースに参加しているメンバ
・ 該当するスペースの管理者
・ 有効なスペースであるかどうか
(削除されたスペースは管理者情報が出力されない)