记一次edusr某大学严重漏洞挖掘


摘要由 AI 智能生成

重要提醒:本文仅用于技术研究和授权测试。未经授权渗透测试是违法行为,请严格遵守法律法规。

新年快乐,今天是自开工第一个周末,简单记录一下前些日子挖的严重漏洞

漏洞说明:某一卡通日志泄露,获取账号密码登录智慧校园、OA、一卡通、vpn、最后进入网站群后台。
mm7rgpgb.png
日志泄露
mm7rw76b.png
日志大概有5000多页,每一页数据量非常巨大,写个脚本自动提取账号密码
mm7rxiot.png

登录一卡通系统 抓包发现仅在前端脱敏,数据包中存在完整身份证号
mm7s1k0p.png
mm7s547w.png
智慧校园
mm7s6i0e.png
vpn
mm7s95sb.png

在日志中发现存在admin账号密码 推测是站群密码
mm7sa0x1.png
成功登入,可控制91个门户网站
mm7sbb67.png
mm7sgolk.png

最终拿下满分10分
mm7selha.png

评论区
头像
    头像
    obaby
      

    这个专业啊

      头像
      云烟
        
      @obaby

      还在学习中