当前位置: 首页 > news >正文

在资产测绘查询若依框架时找到了一个某周报管理系统

在资产测绘查询若依框架时找到了一个某周报管理系统

直接先来一手弱口令admin/123456,888888,admin123,admin888

也是相当容易就让我登录进去了

进去之后周报和考核可以增删改查

本来到这里就打算交个弱口令就算了,但是我竟然连是哪个学校都不知道咋交啊

气急败坏之时,去翻了翻操作日志

发现在他们修改个人信息或注册后,个人信息里可能会泄露手机号,学号,邮箱等

如果大多数个人信息中填入了跟学校有关的信息,或者说他们把密码改成了教务系统的密码,我不就可以确认信息了嘛

理论存在,实践开始

ok啊找了半天不白找,运气好,这下学校和一组学号密码都拿到了

尝试登录该学校的统一认证

但是感觉都到这里了就交个弱口令的话又有点可惜

继续查找功能点,找到一个校园一卡通

也是来测试一下这个修改密码,密保等功能点

随便填支付密码下一步抓包

ajaxState :2 莫名的感觉,直接改一手1

wc?这么简单?

去修改支付密码这里验证一下

真行哦,小白又捡到洞了

另外两个点,修改密码和密码找回都是同样的操作,都是改成1绕过验证

申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

http://www.jsqmd.com/news/472766/

相关文章:

  • OpenClaw实战指南1-OpenClaw是什么
  • 土地储备政策汇编
  • 华为OD机考双机位C卷 - 天然蓄水库 (Java)
  • ECharts-大屏开发复习记录与踩坑总结
  • Web前端入门第 问:JavaScript 一个简单的 IndexedDB 数据库入门示例
  • 学习基于数字孪生的工艺参数优化
  • PyTorch快速入门:环境到数据实战
  • 源码: 以下代码包含了一个数据库所有的 CRUD (增删改查)操作。 <div> <button id=“js_add_btn“>添 ...
  • 基于spring boot的实验室开放管理系统毕业论文+PPT(附源代码+演示视频)
  • UniTac-NV开源:实现Xela与Contactile触觉传感器数据统一的新框架
  • MIPI CSI-2 LRTE功能详细介绍
  • 想用LoRA实时微调外挂作为LLM知识库?这篇论文说明能力边界
  • STM32报错日志(1)_FreeRTOS-01
  • 急疯了!手滑删除了核心单据,老板还催着汇报数据,从头补录真的太多了……
  • 道生一,一生二,二生气,气生万物。一到十的物理变化《函谷门》
  • docker-compose部署gitlab
  • 鸿蒙常见问题分析三十二:Column子组件超出容器边界
  • 深度学习分子动力学实战教程(非常详细),机遇陷阱与应对策略从入门到精通,收藏这一篇就够了!
  • DevOps_node
  • C++继承机制
  • 小黑课堂【计算机二级】WPSoffice题库软件下载安装教程
  • 基于python的网络生鲜超市购物管理系统的设计与实现
  • 模型文件硬塞进 Git,GitHub 直接打回原形:使用Git-LFS管理大文件
  • 4卡L20 48G部署Qwen3-32B终极指南:从入门到“真·跑起来
  • 【Redis系列】RedisTemplate的使用与注意事项
  • 开箱即用,龙虾最佳伴侣,不服来战!
  • Vue3+Element Plus对话框保存按钮禁用状态控制(打开对话框时禁用、数据加载过程中禁用、数据加载完成后若无修改则禁用、用户修改明细后启用、保存成功后再次禁用)
  • 基于Cherry Studio+三方MCP+LLM在本地构建MySQL查询助手
  • 2026财富觉醒:普通人如何靠“懒人法则”实现资产滚雪球?(保姆级干货)
  • C++17新特性