用户 A 把 /orders/1001 改成 /orders/1002 看到了用户 B 的订单,这属于?

安全基础

  1. A.垂直越权(提权):普通用户越级获得了管理员级别的后台高危操作权限
  2. B.点击劫持:诱导用户在透明 iframe 上误点,从而以受害者身份提交了订单查询请求
  3. C.XSS:在订单页注入了恶意脚本
  4. D.水平越权:同级用户访问了不属于自己的资源,服务端应校验资源归属