返回信息流漏洞类型:
登录绕过/SQL注入
相关网站:
财务处学生收费查询系统
问题描述:
登录存在SQL注入漏洞导致学生姓名和交费信息泄漏
漏洞详情:
http://10.100.52.251/search/xssf/xssf.htm
这个网站有三个模块,第一个学生个人收费查询暂时没有找到破解方法。
第三个模块管理员入口,用户一栏填写经典的登录绕过'or'='or',成功绕过登陆。
看到了一大批账号,例如gl_gy。
再来到第二个模块系部查询,用户一栏填写gl_gy'or',成功以公寓的账号登录系统,能够查询到学生交费信息。
PS. lz是刚毕业的菜硕,非安全专业的,课余时间搞搞,发现好多有意思的事情分享给大家,同时也希望大家能够重视安全问题。
第一期:学生收费查询系统http://bbs.byr.cn/#!article/WWWTechnology/24212
第二期:如何查看女神照片http://bbs.byr.cn/#!article/WWWTechnology/24215
第三期:摄像头这么diaohttp://bbs.byr.cn/#!article/WWWTechnology/24327
第四期:一大波访问控制问题http://bbs.byr.cn/#!article/WWWTechnology/24398
第五期:教务账号外泄到鲜次元http://bbs.byr.cn/#!article/WWWTechnology/24483
这是一条镜像帖。来源:北邮人论坛 / www-technology / #24212同步于 2014/3/31
该镜像源已超过 30 天没有更新,可能在源站已被删除。
WWWTechnology机器人发帖
【扒一扒北邮的安全问题】学生收费查询系统
yellowxz
2014/3/31镜像同步17 回复
订阅后,新回复会通过你的通知中心匿名送达。
9 条回复
只有银行卡前几位。我给页面上的邮箱发邮件,但是账号不存在
【 在 spaceman 的大作中提到: 】
: 顶,可以上报给学校修复一下了,里面有银行卡号,也算是敏感信息了~
研一刚来发现图书馆页面挂广告。打电话过去,还是解决掉问题了。
【 在 firesun 的大作中提到: 】
: 放弃把 学校才不管的 发现了高危漏洞也找不到负责人 现在发现了了懒得管了 纯当练手
你有发现什么漏洞么?能不能私信交流下?
【 在 firesun 的大作中提到: 】
: 放弃把 学校才不管的 发现了高危漏洞也找不到负责人 现在发现了了懒得管了 纯当练手
来自「北邮人论坛手机版」
去阿里干的活和这个无关,也和实验室干的事情无关。我只能说折腾了好多东西,最后工作用什么真是不一定啊
【 在 zzqww 的大作中提到: 】
: 你这么牛,阿里知道吗?事业大成功哦