当前位置: 首页 > news >正文

海沧区建设局网站精通网站建设100全能建站密码

海沧区建设局网站,精通网站建设100全能建站密码,wordpress 资料,网站二级菜单是什么意思前话: 对登录方法的轻视造成一系列的漏洞出现,对接口确实鉴权造成大量的信息泄露。从小程序到web端网址的奇妙的测试就此开始。(文章厚码,请见谅) 1. 寻找到目标站点的小程序 进入登录发现只需要姓名加学工号就能成功…
前话:

对登录方法的轻视造成一系列的漏洞出现,对接口确实鉴权造成大量的信息泄露。从小程序到web端网址的奇妙的测试就此开始。(文章厚码,请见谅)

1. 寻找到目标站点的小程序

1

进入登录发现只需要姓名加学工号就能成功登录,通过google
hack的语法成功找到学生姓名和学号,想直接找老师的工号发现无果,信息收集到此为止

2

2. 通过学生的信息成功登录进去,进入熟悉的测试环节,成功找到sql注入

3

使用sqlmap成功跑出

{width=“5.768055555555556in”
height=“1.2493055555555554in”}

3. 本以为测试到此位置了,突然在某个功能点有了意外之喜,发现了老师的工号,果断深度利用一手

5

竟然找到了老师的工号和身份证

6

既然教师的接口泄露的老师的工号,那领导的接口不也会泄露,果断放弃老师的工号,前去寻找领导的工号,果不其然

7

肯定挑官大的搞~

帮助网安学习,全套资料S信免费领取:
① 网安学习成长路径思维导图
② 60+网安经典常用工具包
③ 100+SRC分析报告
④ 150+网安攻防实战技术电子书
⑤ 最权威CISSP 认证考试指南+题库
⑥ 超1800页CTF实战技巧手册
⑦ 最新网安大厂面试题合集(含答案)
⑧ APP客户端安全检测指南(安卓+IOS)

4. 成功通过领导的工号登录

8

权限有点大,找找还有利用的地方吗

5,敏感信息泄露

成功找到一处接口,存在信息泄露,通过遍历得到大量身份证

9

几万条信息泄露还是有的

6. 转战web端的学工系统,发现是扫码登录,结合上面的领导账号尝试登录

10

通过微信绑定的手机号获取验证码,尝试能否登录

11

成功登录

12

7. 目录遍历

通过对该站点的测试发现该站点还存在目录遍历

13

篇幅有限,点到为止

总结:

建议学校对用户登录时多做校验,防止任意用户登录,对接口增加鉴权,对特殊字符进行过滤,加强网址的安全防护。在任何情况下,未经授权的渗透测试行为都是违法的,可能导致严重的法律后果。因此,在进行任何安全测试之前,请务必与目标单位达成明确的协议和授权。

http://www.yayakq.cn/news/653093/

相关文章:

  • 免费建站的网址玉溪建设局门户网站
  • 北京规划建设 杂志 官方网站昆明seo网站排名优化
  • 网站建设要学哪些东西沈阳网站建设 成创
  • 站群系统开发石河子做网站的公司
  • 网站模板制作流程长沙微网站电话号码
  • 学网站建设专业前景如果网站没有icp备案号
  • 来宾网站优化天元建设集团有限公司上班时间
  • 重庆网站APP深圳小程序外包公司
  • 图片瀑布流网站源码电子商务网站平台不包括
  • 学校网站logo怎么做建筑公司100强
  • 12306网站架构河南省网站建设哪家好
  • 腾讯网站备案怎样开自己的网站
  • 辛集网站建设哪家好姜堰网站定制
  • 手机h5网站网站设计师职位认识
  • 买好了域名 如何做网站深圳商城网站设计制作
  • 网站优化排名方案建设综合购物网站
  • 个人快速建站做家政服务网站
  • 涿州建设局网站做网站 使用权 所有权
  • 网站打开出现建设中社群运营
  • 临泉建设网站深圳一建公司
  • 制作和淘宝商城一样网站wordpress微信注册
  • 旅游景区网站建设做网络推广选择网站
  • 哪个网站的品牌特卖做的好自己做影视网站怎么找代理商
  • 兰州做网站哪个平台好沈阳网站推广的公司
  • 高级室内设计网站网站 设计风格
  • 网站建设 网站优化苏州大型网站建设公司
  • 大丰做网站哪家公司好电子商务与网站平台建设的关系
  • 云南网络公司网站深圳设计人才网
  • 互动营销网站建设网站建设进无形资产的规定
  • 理财网站方案建设自助微信网站