大佬们,这种场景是否属于越权操作?

tigerJGG 2019-10-16 10:14:39
我们有一个导出当前页面pdf表格的公用接口,处理逻辑就是把当前页面数据格式化传到后台,数据包含页面列表的表格头和行数据,然后在后台组成pdf表格最终导出,后台并没有任何的增删改查。
现在有两个角色:配置角色和业务角色,都可以调用这个接口,然后我登陆业务角色账号,调用这个接口,然后取出post请求的参数。然后登陆配置角色账号调用这个接口,拦截post请求,然后将业务角色的数据与配置角色的数据替换,最后导出的pdf是包含业务角色数据的表格。
这样属于越权操作吗?
...全文
233 1 打赏 收藏 转发到动态 举报
写回复
用AI写文章
1 条回复
切换为时间正序
请发表友善的回复…
发表回复
「已注销」 2020-06-19
  • 打赏
  • 举报
回复
配置角色账号本身有没有导出权限呢,并且导出的信息为业务角色的数据也算

4,451

社区成员

发帖
与我相关
我的任务
社区描述
云计算 云安全相关讨论
社区管理员
  • 云安全社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧