漏洞/记edusrc一处信息泄露

目录

一、信息收集

二、信息泄露


一、信息收集

在搜索某一学校的资产时,找到了一处学工系统。
 


登录进去,发现有两种登陆方式,一种是统一身份认证,一种是DB认证。
 


统一身份认证是需要通过学生的学号和密码进行登录的,利用谷歌语法可以搜索到相关学生的学号,尝试弱口令登录,发现有错误次数限制,故此方法不可行。
 


再尝试DB认证,这个时候就用到了月佬所说的用抖音来收集相关信息,定位到该学校的位置,搜索相关信息,也真的是运气好,还真被我翻到了。
 


拿着上面收集到的学号,尝试登录成功。

二、信息泄露

点击学生数据->基本信息,可以看到该生的相关信息,如身份证,手机号之类的。
 


 


再往下翻翻。可以看到辅导员的工号。
 


那就再尝试看看辅导员能否登录。果然,还是可以。
 


点击学生数据->基本信息,再以辅导员的身份登录,可以看到他所管理的所有班级信息。
 


 


 


切换到信息管理模块,可以看到所管理的所有学生的姓名,学号,身份证号。
 


随便找一个学生点击查看详情,可以看到父母信息和家庭住址相关信息。
 


泄露的非常严重啊。

免费领取安全学习资料包!

渗透工具

技术文档、书籍

 

面试题

帮助你在面试中脱颖而出

视频

基础到进阶

环境搭建、HTML,PHP,MySQL基础学习,信息收集,SQL注入,XSS,CSRF,暴力破解等等

 

应急响应笔记

学习路线

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值