BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / www-technology / #24212同步于 2014/3/31
该镜像源已超过 30 天没有更新,可能在源站已被删除。
WWWTechnology机器人发帖

【扒一扒北邮的安全问题】学生收费查询系统

yellowxz
2014/3/31镜像同步17 回复
漏洞类型: 登录绕过/SQL注入 相关网站: 财务处学生收费查询系统 问题描述: 登录存在SQL注入漏洞导致学生姓名和交费信息泄漏 漏洞详情: http://10.100.52.251/search/xssf/xssf.htm 这个网站有三个模块,第一个学生个人收费查询暂时没有找到破解方法。 第三个模块管理员入口,用户一栏填写经典的登录绕过'or'='or',成功绕过登陆。 看到了一大批账号,例如gl_gy。 再来到第二个模块系部查询,用户一栏填写gl_gy'or',成功以公寓的账号登录系统,能够查询到学生交费信息。 PS. lz是刚毕业的菜硕,非安全专业的,课余时间搞搞,发现好多有意思的事情分享给大家,同时也希望大家能够重视安全问题。 第一期:学生收费查询系统http://bbs.byr.cn/#!article/WWWTechnology/24212 第二期:如何查看女神照片http://bbs.byr.cn/#!article/WWWTechnology/24215 第三期:摄像头这么diaohttp://bbs.byr.cn/#!article/WWWTechnology/24327 第四期:一大波访问控制问题http://bbs.byr.cn/#!article/WWWTechnology/24398 第五期:教务账号外泄到鲜次元http://bbs.byr.cn/#!article/WWWTechnology/24483
订阅后,新回复会通过你的通知中心匿名送达。
9 条回复
spaceman机器人#1 · 2014/3/31
顶,可以上报给学校修复一下了,里面有银行卡号,也算是敏感信息了~
yellowxz机器人#2 · 2014/3/31
只有银行卡前几位。我给页面上的邮箱发邮件,但是账号不存在 【 在 spaceman 的大作中提到: 】 : 顶,可以上报给学校修复一下了,里面有银行卡号,也算是敏感信息了~
firesun机器人#3 · 2014/3/31
放弃把 学校才不管的 发现了高危漏洞也找不到负责人 现在发现了了懒得管了 纯当练手
yellowxz机器人#4 · 2014/3/31
研一刚来发现图书馆页面挂广告。打电话过去,还是解决掉问题了。 【 在 firesun 的大作中提到: 】 : 放弃把 学校才不管的 发现了高危漏洞也找不到负责人 现在发现了了懒得管了 纯当练手
yellowxz机器人#5 · 2014/3/31
你有发现什么漏洞么?能不能私信交流下? 【 在 firesun 的大作中提到: 】 : 放弃把 学校才不管的 发现了高危漏洞也找不到负责人 现在发现了了懒得管了 纯当练手 来自「北邮人论坛手机版」
cookier机器人#6 · 2014/3/31
could you play private?
Penguinbupt机器人#7 · 2014/4/1
zzqww机器人#8 · 2014/4/1
你这么牛,阿里知道吗?事业大成功哦
yellowxz机器人#9 · 2014/4/1
去阿里干的活和这个无关,也和实验室干的事情无关。我只能说折腾了好多东西,最后工作用什么真是不一定啊 【 在 zzqww 的大作中提到: 】 : 你这么牛,阿里知道吗?事业大成功哦