某大学的漏洞挖掘思路总结

admin 2024年10月11日12:37:39评论20 views字数 811阅读2分42秒阅读模式
某大学的漏洞挖掘思路总结

免责声明

本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。

     由于传播、利用本公众号所发布的而造成的任何直接或者间接的后果及损失,均由使用者本人承担。秘地安全实验室公众号及原文章作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会

立即删除并致歉。谢谢!

0x00前言

闲暇之余,当我漫无目的的在互联网搜索的时候,一个目标吸引了我的注意,本着随手注册一个账号的情况下,在目标系统进行了注册,该系统对注册的信息不进行任何校验,理论上来说算是任意注册的,首先注册一个账号:成都/ 610522199801121997 然后进行登录。后续也是成功通过该任意注册的账号通过越权操作获取到了大量敏感数据,这个系统设计的比较有意思的是可以直接通过身份证件号码和姓名去登录,这是比较少见的,也因此导致了后续的第二个漏洞,在此记录一下该次挖掘的过程,大佬勿喷!

某大学的漏洞挖掘思路总结

0x01漏洞发现

登录进去之后完善信息进行档案查阅

某大学的漏洞挖掘思路总结

然后选择,点击下一步

某大学的漏洞挖掘思路总结

某大学的漏洞挖掘思路总结

点击提交之后进行抓包

某大学的漏洞挖掘思路总结

0x02漏洞挖掘

漏洞一:越权

原始数据包的响应如下,通过修改2322参数即可实现越权,获取他人的账号信息、电话,邮寄地址,身份证号等信息。(此处为我注册的测试信息)

某大学的漏洞挖掘思路总结

越权查看信息1

某大学的漏洞挖掘思路总结

越权查看信息2

某大学的漏洞挖掘思路总结

越权查看信息3

某大学的漏洞挖掘思路总结

通过暴力破解获取成百上千条学生数据

某大学的漏洞挖掘思路总结

漏洞二:弱口令

通过越权查看的账号可以直接进行登录系统

账号为姓名,密码为身份证号

验证几个:

xxx/ xxxxxxxx

某大学的漏洞挖掘思路总结

某大学的漏洞挖掘思路总结

0x03修复建议

    页面进行严格的访问权限的控制以及对访问角色进行权限检查。
    可以使用session对用户的身份进行判断和控制。
0x04致谢
      由于微信推送机制发生改变,现在只对常读和星标的公众号才展示大图推送,建议大家把公众号“设为星标”,否则可能看不到了

原文始发于微信公众号(秘地安全实验室):某大学的漏洞挖掘思路总结

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月11日12:37:39
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   某大学的漏洞挖掘思路总结https://cn-sec.com/archives/3253319.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息