当前位置: 首页 > news >正文

记某学校小程序漏洞挖掘

前言:

遇到一个学校小程序的站点,只在前端登录口做了校验,后端没有任何校验,奇葩弱口令离谱进去,站点里面越权泄露敏感信息,接管账号等漏洞!!!

渗透思路

1.绕过前端

在登录口,我输入admin/123456,提示请输入正确的手机号。

图片

img

输入正确格式的手机号提示无权登录。

图片

img

遇到这种问题,我第一反应就是爆破手机号,看存不存在测试账号,如13300000000、13300000001,这样的测试账号。爆破

图片

img

啥也没有,复制host在网页中访问,提示通过前端地址访问,在挖漏洞时,应该都会遇到这种通过前端地址访问,代表这些都是小程序的地址。

图片

img

闲来无事,将username改为admin,发包,直接返回token。。。。。这好运,一般遇到这种,都会下意识的认为账号只有手机号,而且他前端做了手机号的校验,谁会想到会有这种弱口令啊!!!

图片

img

抓包,该包,放包一套技能行云流水,进来了|管理员

图片

img

2.信息泄露

进来后,观察该用户的个人信息,看是否存在越权,一眼就只有没有,这中路径,直接遍历1,可以查看到其他用户的身份证信息等

 

/system/user/wx/1

图片

img

这里我就跑了100条,全部爆红,(账号密码,手机号,身份证号,家地址,姓名,学历,是否是教师等)很详细的信息

图片

img

这边看了一下,大概存在1000多条信息泄露

图片

img

3.爆破用户账号密码

看到密码,解密一看都是123456,可爆破,直接接管用户的账号,123456肯定是默认密码,所有人都一样。

图片

img

4.信息泄露2

在/oa/student/wx/248接口中,遍历数字248,可获得全校学生的详细敏感信息

 

/oa/student/wx/248

图片

img

只不过这个接口多泄露一个孩子照片,当然这个泄露也是蛮严重的。

图片

img

在一下接口中,可查看所有人签到的时间,照片等

图片

img

这里老师的权限大,可给用户权限,发表文章,但是这个管理员用户我左看右看都没有发现证明他权限的地点,也没有修改他人的信息的功能点,很普通

结束

这里大多数都是越权,查询接口都没有进行鉴权,所以信息泄露很严重,这里越权没有什么好说的,主要就是如何进来,很狗运,就是想说一下,遇到上面的登录情况,尝试一下其他的弱口令,前端检验,尝试后端,多尝试不要放弃!!!

无偿获取网络安全优质学习资料与干货教程

申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • 13年408计算机考研-计算机网络
  • 深度解读 2024 Gartner DevOps 魔力象限
  • 基于YOLOv5s的无人机航拍输电线瓷瓶检测(附数据集与操作步骤)
  • LLM - 理解 多模态大语言模型(MLLM) 的 对齐微调(Alignment) 与相关技术 (五)
  • DK5V100R20HL贴片12V 2.7A同步整流芯片
  • TensorRT-LLM——优化大型语言模型推理以实现最大性能的综合指南
  • 多目相机贴图
  • 【项目】多设计模式下的同步异步日志系统
  • R包:VennDiagram韦恩图
  • 基于微信小程序的商品展示+ssm(lw+演示+源码+运行)
  • string和oj题以及vector的接口介绍
  • Redis五种基本数据结构的使用
  • 【设计模式】创建型模式(三):单例模式
  • oracle avg、count、max、min、sum、having、any、all、nvl的用法
  • OLED(3)字库篇
  • JavaScript-如何实现克隆(clone)函数
  • eclipse(luna)创建web工程
  • exif信息对照
  • iOS小技巧之UIImagePickerController实现头像选择
  • JavaSE小实践1:Java爬取斗图网站的所有表情包
  • Java教程_软件开发基础
  • Js基础知识(一) - 变量
  • JS进阶 - JS 、JS-Web-API与DOM、BOM
  • KMP算法及优化
  • Linux CTF 逆向入门
  • 从零开始的无人驾驶 1
  • 第2章 网络文档
  • 那些年我们用过的显示性能指标
  • 直播平台建设千万不要忘记流媒体服务器的存在 ...
  • ​MySQL主从复制一致性检测
  • ​卜东波研究员:高观点下的少儿计算思维
  • # Redis 入门到精通(八)-- 服务器配置-redis.conf配置与高级数据类型
  • (12)Hive调优——count distinct去重优化
  • (3)llvm ir转换过程
  • (C11) 泛型表达式
  • (day 2)JavaScript学习笔记(基础之变量、常量和注释)
  • (ISPRS,2023)深度语义-视觉对齐用于zero-shot遥感图像场景分类
  • (差分)胡桃爱原石
  • (大众金融)SQL server面试题(1)-总销售量最少的3个型号的车及其总销售量
  • (附源码)ssm高校升本考试管理系统 毕业设计 201631
  • (黑马点评)二、短信登录功能实现
  • (精确度,召回率,真阳性,假阳性)ACC、敏感性、特异性等 ROC指标
  • (四)opengl函数加载和错误处理
  • (四)进入MySQL 【事务】
  • (四十一)大数据实战——spark的yarn模式生产环境部署
  • (太强大了) - Linux 性能监控、测试、优化工具
  • (一)utf8mb4_general_ci 和 utf8mb4_unicode_ci 适用排序和比较规则场景
  • (原创)攻击方式学习之(4) - 拒绝服务(DOS/DDOS/DRDOS)
  • (转) Android中ViewStub组件使用
  • (转)视频码率,帧率和分辨率的联系与区别
  • .NET 4 并行(多核)“.NET研究”编程系列之二 从Task开始
  • .Net core 6.0 升8.0
  • .NET Core/Framework 创建委托以大幅度提高反射调用的性能
  • .NET8使用VS2022打包Docker镜像
  • .Net下C#针对Excel开发控件汇总(ClosedXML,EPPlus,NPOI)