BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / www-technology / #24215同步于 2014/3/31
该镜像源已超过 30 天没有更新,可能在源站已被删除。
WWWTechnology机器人发帖

【扒一扒北邮的安全问题】如何查看女神照片

yellowxz
2014/3/31镜像同步120 回复
漏洞类型: SQL注入 相关网站: 研究生信息数字化管理系统 问题描述: SQL注入漏洞导致部分学生账号和信息泄漏 漏洞详情: http://yjxt.bupt.edu.cn 这个网站存在一个SQL注入漏洞。安全起见存在漏洞的地址就不贴出来了。同时欢迎有关老师私信索取地址,及时修复漏洞。接下来的事情很简单了,就是放到SQLmap里看看有什么有用的信息。表很多,没时间仔细找,暂时发现了部分学生学号和身份证号码等信息。这里就列出其中一个,并将学号、姓名、生日、身份证号打码。 那么接下来,如果有的同学一直在使用默认密码,也就是生日八位数字,那么意味着可以登录这个同学的账号。已经毕业的学生账号已经锁定,所以影响的是在校生。如果刚好是11级的,那么你甚至可以在照片信息核对这里看到女神的照片,而且是读研前与读研后的对比哦。 外包那边的开发人员找我帮忙调试,目前已经修复该漏洞。所以公布漏洞地址http://yjxt.bupt.edu.cn/Open/ExpertInfo.aspx?zjbh=2010810770 第一期:学生收费查询系统http://bbs.byr.cn/#!article/WWWTechnology/24212 第二期:如何查看女神照片http://bbs.byr.cn/#!article/WWWTechnology/24215 第三期:摄像头这么diaohttp://bbs.byr.cn/#!article/WWWTechnology/24327 第四期:一大波访问控制问题http://bbs.byr.cn/#!article/WWWTechnology/24398 第五期:教务账号外泄到鲜次元http://bbs.byr.cn/#!article/WWWTechnology/24483
订阅后,新回复会通过你的通知中心匿名送达。
9 条回复
yellowxz机器人#1 · 2014/3/31
如果贴图不小心泄漏了您的信息,欢迎私信我及时去掉
paradise4u机器人#2 · 2014/3/31
小号来顶
smiler158机器人#3 · 2014/4/1
[em65][em65][em65][em65][em65]牛
hpp机器人#4 · 2014/4/1
十大广告位出租 发自「佳邮」
wswllcp机器人#5 · 2014/4/1
膜拜大神
yellowxz机器人#6 · 2014/4/1
大神算不上,就是没事找乐子 【 在 wswllcp 的大作中提到: 】 : 膜拜大神
sice09211126机器人#7 · 2014/4/1
哇哇哇 如果打开的都是男生,一定是打开方式不对
rhj1122机器人#8 · 2014/4/1
顶上
Eason机器人#9 · 2014/4/1
前排占座