记一次因未补充材料,导致错过某星漏洞
记一次因未补充材料,导致错过某星漏洞
开局就是非常经典的登录框

这个学校是我的母校,在毕业之后时长上去看看有没有奇怪的漏洞可以练手,因为毕业生的数据未删除,所以直接使用自己的账户进去了

进来之后发现有一个应用市场,点击之后发现所有的功能点,二级系统等几乎全部包含在了这里

在经过不断地点点点之后,发现教务系统板块,有一个成绩单打印(学生)

点击之后,意向不到的是,居然跳到了某星的域名下

先按照正常的逻辑走,看一下功能点

我们点击查看成绩单

那么现在我们已经知道了这个系统的正常功能,我们开始分析数据包,就从选择学生,查询开始

我们拦截这个数据包,查看


那么既然可以这样,是不是也可以那样,我们把查看成绩单的数据包拦截测试一下

我们将学号修改一位测试


现在我们回到一开始,为什么说错过呢,因为

提交之后没有看过eduSRC,近日再去看,芜湖,漏洞修复了卧槽;
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
