京东物流 查询接口暴露客户收货地址 ?

2019-06-14 14:26:31 +08:00
 Plzd0n0tcry
京东物流 : http://www.jdwl.com
问题接口 : http://www.jdwl.com/order/getWaybillNodeTrack
问题复现 : 查询单号后 , 选中查看轨迹 , 函数 productMap("JDV0000*") , 能获取到客户收货地址的 GPS ; 经该 GPS 能够定位到小区楼号 ¿¿¿
细节描述 : 虽然查询需要账户登陆 , 但是查询的物流单号可与账户订单无关

改进 : 后续能改成查询非本账户子物流时 , 不返回客户精准收货地址?
3007 次点击
所在节点    全球工单系统
4 条回复
jingxyy
2019-06-14 18:37:38 +08:00
厉害了
RealGM
2019-06-15 11:00:53 +08:00
很有道理!
LemonFlower
2019-06-15 11:40:14 +08:00
涉及隐私信息应该先通知京东,security.jd.com
Plzd0n0tcry
2019-06-15 14:13:21 +08:00
@LemonFlower 感谢,已提交漏洞。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/573938

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX