当前位置: 首页 > article >正文

漏洞挖掘 | 记一次越权修改敏感信息

图片

某高校学生缴费及收入查询系统 这里的登录规则是 学号/身份证后六位(通过信息收集,也算是弱口令) 登录成功后,在”我的”功能点处存在大量敏感信息

图片

相信眼尖的师傅已经看见了本次漏洞主角—修改信息

图片

点击修改信息-保存信息并拦截数据包

图片

数据包长这样 路径就是手机号/学号/银行卡号这种 ,我现在还不太理解这个功能点是怎么修改的信息 ,这里我们先记录一下现在登录的学号尾号为20的账户的信息 137xxxx0175、6213360xxxxxxx77771 再登录一个学号尾号为21的账户

图片

抓取学号尾号为21的账户的修改信息包 将其学号改为20

图片

在重放器中放包 这时重新登录20账号

图片

可以看到20账号的手机号,银行卡号以及被修改为21账号的手机号银行卡号 ,原本20账号的手机号是137开头现在被修改为了136因为涉及敏感信息所以不能不打码,但相信大家也看得出来是修改成功了,相关漏洞已提交漏洞平台。

 申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。


http://www.kler.cn/a/350123.html

相关文章:

  • 使用 Python 获取 1688 商品快递费用 API 接口的示例代码解析
  • 观察者模式 - 观察者模式的应用场景
  • deep face cam 部署报错解决
  • 等变即插即用图像重建
  • Docker 部署 mysql
  • 【Maui】下拉框的实现,绑定键值对
  • react+ts+vite 别名一直爆红问题
  • ChatTTS 本地安装和测试
  • Android常用界面控件——ProgressBar
  • PHP实现TOTP: Time-Based One-Time Password Algorithm
  • JAVA 中的克隆对象
  • 强化学习和QLearning及GAN到底是什么关系啊
  • SpringSecurity(一)——认证实现
  • 一区大黄蜂!人工蜂群算法优化!ABC-CNN-LSTM-MATT多特征分类预测
  • Jackson在Spring Boot中的开发技巧详解
  • 在顺序结构和链式结构的线性表上实现顺序检索算法
  • Ascend C算子编程和C++基础 Lesson3-4 性能优化
  • 流程图
  • Angular 实现 keep-alive (路由复用)
  • 鸿蒙应用,如何保存用户的 token
  • 【.net core使用minio大文件分片上传】.net core使用minio大文件分片上传以及断点续传、秒传思路
  • 构建可扩展的高校学科竞赛平台:SpringBoot案例分析
  • 2.2.ReactOS系统KSERVICE_TABLE_DESCRIPTOR结构体的声明
  • 基于Spring Boot REST API设计指南
  • 控制Stable Diffusion生成质量的多种方法
  • 水库大坝安全监测预警系统守护大坝安全卫士