记一次 edu 证书站失败的逻辑漏洞

news/2024/10/20 22:59:17

记一次 edu 证书站失败的逻辑漏洞

闲来无事,在礼物中心看到个证书站,看名称感觉应该挺好挖的,简单信息搜集一波,在 hunter 上查看子域名,发现有个管理系统

访问该链接,是个登录框

现在需要去搞一手学号什么的了(因为是随便看看的所以没有先信息搜集),利用 hack 语法找了半天只找到 16,17 级的学生学号,尝试利用显示账号错误,看来还是需要找近几年的了,

又去 dy,xhs 等社交平台上找了半天发现没有竟然没找到,最后直接通过 16,17 的学号重新构造爆破的 24 级学号,尝试弱密码登录发现没戏,直接试试抓包改回包

把回包的 402 改为 200

提示

说明应该是成功登录进去了,但是还是需要对用户进行鉴权才会显示功能点,那么既然登录存在逻辑漏洞,是否修改密码也存在相同的漏洞,

同理抓包修改

发现直接来到了设置新密码,说明逻辑漏洞绕过成功了,

最后修改密码成功,

再次进行登录,发现还是提示账号或密码有误,

猜测该逻辑漏洞可能只是前端逻辑漏洞,通过修改的响应值只能决定前端的显示。数据并没有写入后端。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.ryyt.cn/news/73982.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

相关文章

源计划智能工厂MES系统(开源版)

在gitee中找到了一个mes系统,这个系统有详细的部署教程,但是我还是遇到了很多问题 下面是自己将其部署到本地的经历 yjh-mes: 源计划MES,后端服务+后台前端界面 (gitee.com) 首先是node版本不对应,而且我没有下载nvm管理node 所以要将node删除后下载nvm。 首先在控制面板…

#2024-2025-1 20241419《计算机基础与程序设计》第四周学习总结

作业信息 课程 要求 目标:门电路 组合电路,逻辑电路 冯诺依曼结构 CPU,内存,IO管理 嵌入式系统,并行结构 物理安全 作业正文 教程学习内容总结: 数字电路: 门电路:实现逻辑运算的单元电路,包括与、或、非等。 组合电路:输出仅与当前输入有关的数字电路。 逻辑电路:由…

2024-2025 20241318 《计算机基础与程序设计》第四周学习总结

这个作业属于哪个课程 https://edu.cnblogs.com/campus/besti/2024-2025-1-CFAP这个作业要求在哪里 https://www.cnblogs.com/rocedu/p/9577842.html#WEEK04这个作业的目标 自学教材计算机科学概论(第七版)第4章,第5章 并完成云班课测试 《C语言程序设计》第3章并完成云班课…

虚拟文件系统和文件系统的挂载

虚拟文件系统 虚拟文件系统(VFS)屏蔽了不同文件系统的差异和操作细节,向上为用户提供了文件操作的统一调用接口,如图 4.24 所示。当用户程序访问文件时,通过 VFS 提供的统一调用函数(如open()等)来操作不同文件系统的文件,而无须考虑具体的文件系统和实际的存储介质。虚拟文…

#2024-2025-1学号20241309《计算机基础与程序设计》第四周学习总结

作业信息这个作业属于哪个课程 2024-2025-1-计算机基础与程序设计这个作业要求在哪里 2024-2025-1计算机基础与程序设计第四周作业这个作业的目标|作业正文|2024-2025-1学号20241309《计算机基础与程序设计》第四周学习总结 教材学习内容总结 《计算机科学概论》第四章 《计算机…

对于 CF,AT,CSP-S,NOIP,我想说

尽管我是 div2 一题水平,但是

单元化架构,分布式系统的新王!

0 关键收获单元化架构通过减少故障的爆炸半径来增加系统弹性 单元化架构是那些任何停机时间都被认为是不可接受的,或者可以显著影响最终用户的系统的一个好选择 单元化架构通过强制使用固定大小的单元作为部署单元,并倾向于扩展而不是扩展的方法,增强了微服务的可伸缩性模型…