该仓库包含一个 Python 概念验证脚本,用于验证已报告的未授权 BookingPress Pro REST API 暴露问题。成功响应可能包含预订和客户信息,其中可能包括个人数据。
仅可对您拥有或已获明确授权评估的系统使用本项目。未经书面许可,请勿针对公共、第三方或生产系统运行。请将任何检索到的预订数据视为敏感个人信息。
该脚本:
requests 包在隔离环境中安装 Python 依赖项:
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests
在本地查看可用选项:
python3 main.py --help
对于已授权的验证,请通过命令行界面提供目标。先从非侵入式检查模式开始,并避免收集或保留超出已批准评估范围的数据。
该工具可将 API 响应写入 JSON 文件。这些文件可能包含客户姓名、电子邮件地址、电话号码、预订日期和服务详情。
站点所有者和 BookingPress 管理员应:
修复完成后,重复授权的检查,并确认未经身份验证的请求无法返回预订或客户记录。仅记录证明修复所需的最少证据。
此代码仅供防御性安全测试、验证和研究使用。仓库维护者和贡献者不对未经授权的使用负责。