我們有一個匯出當前頁面pdf表格的公用介面,處理邏輯就是把當前頁面資料格式化傳到后臺,資料包含頁面串列的表格頭和行資料,然后在后臺組成pdf表格最侄訓出,后臺并沒有任何的增刪改查。
現在有兩個角色:配置角色和業務角色,都可以呼叫這個介面,然后我登陸業務角色賬號,呼叫這個介面,然后取出post請求的引數。然后登陸配置角色賬號呼叫這個介面,攔截post請求,然后將業務角色的資料與配置角色的資料替換,最后匯出的pdf是包含業務角色資料的表格。
這樣屬于越權操作嗎?
uj5u.com熱心網友回復:
配置角色賬號本身有沒有匯出權限呢,并且匯出的資訊為業務角色的資料也算轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/40132.html
標籤:云安全
