第一次挖洞就是先拿自己学校测试啦
但是各个功能点都测试了,没啥效果,想着试试子站可不可以
于是进入了学校的图书馆系统
进去之后有个个人页面
对信息进行修改并抓包
发现cookie竟然是用学号进行验证,连编码都没有,这种好机会让我抓到了,于是我修改学号上传发现居然上传成功
于是向同学接了一个号尝试修改后是否改变,
答案是确实改变了,水平越权达成
第一次挖洞就是先拿自己学校测试啦
但是各个功能点都测试了,没啥效果,想着试试子站可不可以
于是进入了学校的图书馆系统
进去之后有个个人页面
对信息进行修改并抓包
发现cookie竟然是用学号进行验证,连编码都没有,这种好机会让我抓到了,于是我修改学号上传发现居然上传成功
于是向同学接了一个号尝试修改后是否改变,
答案是确实改变了,水平越权达成