某中医药大学的逻辑漏洞挖掘

admin 2023年7月10日15:16:41评论60 views字数 623阅读2分4秒阅读模式

      闲暇之余,当我漫无目的的在互联网搜索的时候,一个目标吸引了我的注意,本着随手注册一个账号的情况下,在目标系统进行了注册,该系统对注册的信息不进行任何校验,理论上来说算是任意注册的,首先注册一个账号:成都/ 610522199801121997 然后进行登录。后续也是成功通过该任意注册的账号通过越权操作获取到了大量敏感数据,这个系统设计的比较有意思的是可以直接通过身份证件号码和姓名去登录,这是比较少见的,也因此导致了后续的第二个漏洞,在此记录一下该次挖掘的过程,大佬勿喷!

某中医药大学的逻辑漏洞挖掘

0x01漏洞发现

登录进去之后完善信息进行档案查阅

某中医药大学的逻辑漏洞挖掘

然后选择,点击下一步

某中医药大学的逻辑漏洞挖掘

某中医药大学的逻辑漏洞挖掘

点击提交之后进行抓包

某中医药大学的逻辑漏洞挖掘

0x02漏洞挖掘

漏洞一:越权

原始数据包的响应如下,通过修改2322参数即可实现越权,获取他人的账号信息、电话,邮寄地址,身份证号等信息。(此处为我注册的测试信息)

某中医药大学的逻辑漏洞挖掘

越权查看信息1

某中医药大学的逻辑漏洞挖掘

越权查看信息2

某中医药大学的逻辑漏洞挖掘

越权查看信息3

某中医药大学的逻辑漏洞挖掘

通过暴力破解获取成百上千条学生数据

某中医药大学的逻辑漏洞挖掘

漏洞二:弱口令

通过越权查看的账号可以直接进行登录系统

账号为姓名,密码为身份证号

验证几个:

xxx/ xxxxxxxx

某中医药大学的逻辑漏洞挖掘

某中医药大学的逻辑漏洞挖掘

0x03修复建议

    页面进行严格的访问权限的控制以及对访问角色进行权限检查。
    可以使用session对用户的身份进行判断和控制。
0x04致谢
      由于微信推送机制发生改变,现在只对常读和星标的公众号才展示大图推送,建议大家把公众号“设为星标”,否则可能看不到了


原文始发于微信公众号(爱喝酒烫头的曹操):某中医药大学的逻辑漏洞挖掘

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月10日15:16:41
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   某中医药大学的逻辑漏洞挖掘http://cn-sec.com/archives/1865491.html

发表评论

匿名网友 填写信息