记一次因未补充材料,导致错过某星漏洞

记一次因未补充材料,导致错过某星漏洞

开局就是非常经典的登录框

image.png

这个学校是我的母校,在毕业之后时长上去看看有没有奇怪的漏洞可以练手,因为毕业生的数据未删除,所以直接使用自己的账户进去了

image.png

进来之后发现有一个应用市场,点击之后发现所有的功能点,二级系统等几乎全部包含在了这里

image.png

在经过不断地点点点之后,发现教务系统板块,有一个成绩单打印(学生)

image.png

点击之后,意向不到的是,居然跳到了某星的域名下

image.png

先按照正常的逻辑走,看一下功能点

image.png

我们点击查看成绩单

image.png

那么现在我们已经知道了这个系统的正常功能,我们开始分析数据包,就从选择学生,查询开始

image.png

我们拦截这个数据包,查看

image.png

image.png

那么既然可以这样,是不是也可以那样,我们把查看成绩单的数据包拦截测试一下

image.png

我们将学号修改一位测试

image.png

image.png

现在我们回到一开始,为什么说错过呢,因为

image.png

提交之后没有看过eduSRC,近日再去看,芜湖,漏洞修复了卧槽;

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。