Lawson 确认 215.5 万条账号记录泄漏,数据访问边界需复核
Lawson 确认账号服务约 215.5 万条记录及应用预约服务 26 条记录发生信息泄漏,事件涉及个人资料展示安全机制被非法利用,目前未确认二次损害。此次事件提示开发团队需复核服务端对象级授权、数据查询接口与异常...
Lawson 近日确认,其账号服务约 215.5 万条记录及应用预约服务 26 条记录发生信息泄漏,涉及原本用于向本人展示资料的安全机制被非法利用。截至公告发布,尚未确认二次损害发生。
从披露信息看,漏洞核心在于个人资料展示功能的安全机制被绕过,而非前端显示逻辑本身的问题。攻击路径很可能指向后端数据访问环节,即服务端在返回敏感信息前未对请求者的身份和权限进行充分校验。
这对应用研发团队的启示较为直接:对象级授权(Object-Level Authorization)必须成为每次数据访问的独立关卡,不能依赖前端页面或客户端的展示限制来决定数据是否可读。前端隐藏按钮或字段并不能阻止直接调用 API 获取他人资料。
测试环节需要补充越权访问和接口滥用场景,例如验证用户 A 是否能够通过修改请求参数读取用户 B 的个人资料。运维与安全团队则应建立异常访问监控,关注批量查询、短时间内的高频调用以及偏离正常使用模式的接口行为。
目前 Lawson 尚未披露漏洞的具体技术细节、泄露数据包含哪些字段、泄漏发生的具体时间段以及修复状态。后续还需关注受影响用户的通知进展以及官方是否会补充更完整的工程说明。
