XX学院简单逻辑漏洞

admin 2022年3月22日02:13:15评论75 views字数 460阅读1分32秒阅读模式

统一身份进来之后点这个更多


XX学院简单逻辑漏洞


往下拉 有个公寓管理系统


XX学院简单逻辑漏洞


进来之后点这个谈话谈心记录


进来之后点这个被访人学号或姓名,随便输入字什么都行,能发现抓到一个包


XX学院简单逻辑漏洞


我这里是输入了“王张”


XX学院简单逻辑漏洞

用Repeater看


XX学院简单逻辑漏洞


发现SFZ信息


看这个传参点,不难发现是汉字名字用了url编码


XX学院简单逻辑漏洞

XX学院简单逻辑漏洞

不出意外应该是全校的学生身份证都能查,接下来验证一下

google语法
site:xx.edu.cn 奖学金公示


XX学院简单逻辑漏洞


倪超越 → 编码后 → %E5%80%AA%E8%B6%85%E8%B6%8A


去那个包里发送这个编码


XX学院简单逻辑漏洞


提交edu  高危5分


XX学院简单逻辑漏洞


XX学院简单逻辑漏洞



NGC660使GC600


字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数


原文始发于微信公众号(NGC660安全实验室):XX学院简单逻辑漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年3月22日02:13:15
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   XX学院简单逻辑漏洞https://cn-sec.com/archives/835254.html

发表评论

匿名网友 填写信息