完美世界 pwgcapi.wanmei.com CORS 漏洞 PoC

当前页面域名: | 目标:pwgcapi.wanmei.com

重要说明: ① JS 无法读取 Access-Control-Allow-Origin 响应头(浏览器安全限制),能跨域读取响应体即证明 CORS 缺陷成立; ② JS 无法覆盖 Origin 请求头,基线对比(evil.com)必须用 curl/Burp 验证,页面内不做不可靠的 JS 基线测试。
漏洞原理:服务器 CORS 校验存在缺陷,当前域名匹配白名单规则时, 服务器返回 Access-Control-Allow-OriginAccess-Control-Allow-Credentials: true, 导致跨域响应可被读取。登录态下可通过表单提交绕过 SameSite 限制,窃取用户数据。
当前页面 Origin:-
CORS 配置缺陷:检测中...
跨域读取响应体:检测中...
HTTP 状态码:-
🔍 调试日志
✅ 自动验证:CORS 配置缺陷(公开接口,无需登录态)
正在跨域请求 https://pwgcapi.wanmei.com/pc/article/detailInfo ...
🧪 原始响应头 & 基线验证(curl 命令,必做)


    
    
登录态利用步骤(SRC 取证必做):
  1. 同一浏览器普通窗口(不要无痕)打开 https://w2i.wanmei.com 并登录完美世界账号
  2. 登录成功后保持标签页不关闭,新建标签页打开本 PoC 页面
  3. 点击下方「读取用户资料」按钮,iframe 内返回真实用户资料 = 攻击成功
  4. 按 F12 → Network,查看请求头 Cookie 和响应头,截图保存作为证据
🔥 登录态验证(iframe 无刷新,携带完整 Cookie)
📌 备用:新窗口表单提交(兼容性最强)