当前位置: 首页 > news >正文

edusrc某学院联奕系统漏洞通过常规测试手段拿下9rank

开局主包通过弱口令进入系统,首先第一件事就是看教务系统有没有敏感信息泄露

进入个人信息详细页看看 有没有 sfz 泄露

很可惜个人信息详细里的 sfz 是打码的(难道连 1rank 都拿不到了吗 bushi,于是主包便每个功能都尝试一遍看能不能发现越权啥的

最后在学生家庭信息发现了越权,只需要修改 xsid 即可查看他人家庭住址和联系人手机

在主包不断尝试下又发现学生获奖申请功能存在 sfz 泄露

通常情况下添加的信息中,sfz 也是打码的但是我们直接抓接口的返回包可能就不打码了

这里也是正常回显完整的 sfz 了

在主包的火眼金睛下也是发现了测试用的账号和 sfz

直接弱口令登录管理员账号,后面能干的事就多了,点到为止

也是成功拿下 9 分

总的来说难度不大,也是给挖不到洞的兄弟打打气吧,坚持挖下去肯定出洞

申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

http://www.jsqmd.com/news/488083/

相关文章:

  • 统信UOS系统故障排查:从黑屏报错到硬盘修复的完整指南
  • 5-10两数之和
  • IO-Link物理层深度解析:从三线连接到信号迟滞的硬件基石
  • 14,文件的基础操作
  • 一文彻底搞懂 cloud-init:从初始化流程到 cloud.cfg 深度解析
  • 护眼灯最好的牌子是哪个?2026年护眼台灯选购全指南|深度点评书客、柏曼、霍尼韦尔、飞利浦等热门型号,揭开“越用越累眼”的真相,买前一定要看!
  • 计算机毕业设计springboot基于Vue的不动产登记系统 基于SpringBoot与Vue.js的房地产产权在线管理平台 采用前后端分离架构的房屋资产数字化登记系统
  • flutter打包ipad 并上传Appstore
  • Nacos配置监听避坑指南:configService.addListener的5个常见问题及解决方案
  • 3大创新解决90%下载难题:Adobe Downloader让macOS用户轻松获取Adobe软件
  • 嵌入式通信协议(学习)
  • YimMenu:GTA V增强工具完全指南
  • OpenWRT+SFTP保姆级教程:5分钟搞定远程文件安全传输(含cpolar配置)
  • 攻克动态页面转PDF难题:wkhtmltopdf的JavaScript交互实战策略
  • 比迪丽AI绘画Java面试实战:AIGC相关考点与解决方案
  • 免费毕业答辩PPT模板|全专业适配,新手可快速生成
  • 用 Nano Banana 生成高设计感区位图(附网站与提示词)
  • 告别图形界面:用CMD完成90%的Windows系统维护(附常用命令清单)
  • pc端网站使用微信登录全流程
  • 163MusicLyrics:音乐歌词管理的效率工具
  • 颠覆AI交互:5大创新让提示词效率提升300%
  • ArrayList之模仿外卖系统综合案例
  • 实体店生意不好,别先怪客流,先看这 3 件事做没做
  • ‌Metasploit渗透测试框架实战入门指南
  • 逻辑学起码常识让人猛醒:数学有几百年重大错误:将假R误为R
  • Anything to RealCharacters 2.5D引擎C++高性能实现解析
  • ChatGPT语音通话实时歌唱功能的技术实现与避坑指南
  • OpenClaw设置教程之安全篇
  • MATLAB箱线图绘制全攻略:从数据导入到美化输出(附常见问题解决)
  • 从“存储”到“创造”:知识库激发智能体的创新潜能