记一次漏洞挖掘实战

admin 2023年11月3日14:19:36评论37 views字数 313阅读1分2秒阅读模式

前言

刚好看到某大学新上了证书,想起来自己也好久没挖过edu了,所以正好可以拿这个证书站练练手,也是运气比较好,通过一下午的挖掘,也是成功拿下。(以下漏洞均已提交edusrc 平台)

漏洞挖掘

0x01  越权漏洞

1、找到某个查询录取通知书的点

记一次漏洞挖掘实战

2、选择下面的未登记之后,我们可以自己填写信息

记一次漏洞挖掘实战

3、填写完相应的信息之后就可以去进行查询了,输入对应的信息抓包

记一次漏洞挖掘实战

4、修改id参数,即可越权查看其他人的信息

记一次漏洞挖掘实战

这里还有一处未授权,当时忘记交了,后面交上去之后重复了😂

0x02  某微信小程序SQL注入

1、在微信小程序点击日程

记一次漏洞挖掘实战

2、构造payload,报错注入一枚

记一次漏洞挖掘实战

3、okok,点到为止,其他漏洞就不放了

记一次漏洞挖掘实战


原文始发于微信公众号(安全攻防屋):记一次漏洞挖掘实战

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月3日14:19:36
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   记一次漏洞挖掘实战https://cn-sec.com/archives/2172171.html

发表评论

匿名网友 填写信息