记某高校访客系统越权/爆破

记某高校访客系统越权/爆破

采集人脸测试xss(失败,学防御思路)

访客小程序起手

img-20260404112431.png

进入到采集人脸页面中,需要我们上传照片。
这里呢我们测试一下正常上传会不会返回上传后的路径。

img-20260404112533.png

返现可以返回路径,可以考虑上传一下xml、html文件让他解析一下。
但是都失败了,后端的检测机制很强。总结如下:

  1. 文件头(Magic Bytes)强校验:虽然你抓包里的文件名后缀可能是 .jpg 或其他,但你传的内容是 PNG(也就是 PNG 的文件头 89 50 4E 47)。系统识别出这是 PNG,允许了上传。这意味着你传纯文本的 .php 或 .jsp 脚本绝对会被拦。

  2. 后缀名强制重写(致命防御):你看返回包里的 "fileType":".png" 和最终保存的文件名 ...png。这说明后端根本不信任你传的文件名后缀。它会根据检测到的真实文件头,强制赋予它相应的安全后缀(你传PNG头,它就强制保存为 .png)。

  3. FastDFS 分布式存储:注意看那个 "path":"group1/M00/00/10/rBDILG..."。这是极其典型的 FastDFS 分布式文件系统的路径特征。这意味着你上传的文件并没有存在 Web 服务器的本地目录下,而是被传到了专门的静态资源存储节点。这些节点通常由 Nginx 直接提供静态下载服务,根本没有配置脚本执行环境。

img-20260404112907.png

预约进校-越权查询

直接点击入校申请,正常申请即可,申请成功后也没有返回什么id值之类的。

img-20260404113120.png

但是申请成功就会有记录。返回首页可以看到我们的记录, 点击进我们的预约记录。返回的数据包中存在我们申请记录的id

img-20260404113237.png

看到ID就可以想到越权查询和SQL注入。

这里我们测试一下越权查询。

img-20260404113337.png

img-20260404113525.png

SQL注入还需要学习就没有测试。

邀请入校爆破

由于申请入校需要审批,猜测邀请入校无需审批直接通过,所以还是有些危害的。点击邀请入校:

img-20260404114838.png

点进入发现只需要输入6为邀请码,直接爆破看看是不是全是数字。前两位随便固定一下我是固定的43爆破后面4位,成功爆破。输入进去之后,直接预约,

img-20260404114924.png

img-20260404115011.png

img-20260404115100.png

总结

  1. 越权攻击是网安人的第一个漏洞,由于鉴权不完全,有很多小程序,VUE网站都存在未授权或者越权漏洞。
  2. 爆破fuzz是常见的的攻击手段,我们可以固定其中某两位数字来爆破,这样可以大大缩短爆破时间。除此之外,任何比较短的参数都可以进行爆破,例如短连接
  3. XSS漏洞的防御手段可以根据上传文件的文件头(16进制)来限制上传文件的后缀名,从而限制文件上传等漏洞。
  4. 如果你认为我的文章对你有帮助,请多多点赞,评论,感恩

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。