扫码领资料
获网安教程
漏洞复现:
一处就业信息服务的登录接口:
思路:
通过信息搜集,发现存在网上泄露学生密码危害:
1.账号为学号,密码为身份证后六位;【运气好在贴吧或者啥网就能看到】
再去信息搜集 学号和身份证信息,一般身份证都会只露后4位,可以通过爆破前两位的方式即可【其实手工尝试99次也可以…】
2.因为有账号登陆后就能有更多的功能点接口,就可以增大测试漏洞成功的可能性,如果登录接口找不到逻辑漏洞等等,可以借或者其他方式获得1-2个账号先登录测试;
测试账号:
A,B【账号密码就不写了】
通过1方法有学生敏感数据信息泄露:
在查看简历这里:
去拦截请求包:
发现是根据学号来传参
修改一下学号参数内容【我们将A的学号换成B的】
存在平行越权
漏洞修复:
对接口进行鉴权访问
申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,
所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.
没看够~?欢迎关注!
分享本文到朋友圈,可以凭截图找老师领取
上千教程+工具+靶场账号哦
分享后扫码加我!
回顾往期内容
代理池工具撰写 | 只有无尽的跳转,没有封禁的IP!
点赞+在看支持一下吧~感谢看官老爷~
你的点赞是我更新的动力
原文始发于微信公众号(掌控安全EDU):edu上海某xx大学xxx逻辑漏洞
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论