文章总结: 本文详细介绍了某顶尖学府证书站的三个系统存在的高危漏洞案例,包括弱口令、敏感信息泄露、SQL注入和越权漏洞等安全问题,展示了漏洞发现过程和利用方法。文章后半部分推广了猎洞时刻安全培训课程,包含课程内容、学员成果和价格等信息。
综合评分: 77
文章分类: 漏洞分析,渗透测试,WEB安全,实战经验,SRC活动
某证书站多个系统高危漏洞实战案例
原创
猎洞时刻
猎洞时刻
2025年12月17日 08:00
上海
免责声明
本公众号“猎洞时刻”旨在分享网络安全领域的相关知识,仅限于学习和研究之用。本公众号并不鼓励或支持任何非法活动。本公众号中提供的所有内容都是基于作者的经验和知识,并仅代表作者个人的观点和意见。这些观点和意见仅供参考,不构成任何形式的承诺或保证。本公众号不对任何人因使用或依赖本公众号提供的信息、工具或技术所造成的任何损失或伤害负责。本公众号提供的技术和工具仅限于学习和研究之用,不得用于非法活动。任何非法活动均与本公众号的立场和政策相违背,并将依法承担法律责任。本公众号不对使用本公众号提供的工具和技术所造成的任何直接或间接损失负责。使用者必须自行承担使用风险,同时对自己的行为负全部责任。本公众号保留随时修改或补充免责声明的权利,而不需事先通知。
本文将介绍某顶尖学府的证书站漏洞挖掘,漏洞均已提交和修复,请勿恶意二次发掘!
一、第一个系统
1.1 弱口令
https://xxxx/login/login.html
这个站点居然留有测试账号,也爆出来:
test/1111111
admin/123456
直接使用以上账号登录后台,漏洞+1
对于这种后台类型的,很多师傅喜欢爆破admin,其实可以多多关注测试帐号,在实战中经常遇到测试帐号,而且开发为了方便测试,很多时候测试帐号test就是admin高权限。
1.2 敏感信息泄漏
在刚才那个后台,进行目录自动化扫描swagger,然后找到了一个swagger
接口文档,这个文档中的api非常多。
https://xxxx.edu.cn/v2/api-docs
比如下面这种页面:
通过swagger泄露,找到一个接口/admin/user/list
这里加上access_token就可以利用,用admin123/123456登录获取当前的access_token=82d8e5e9-xxxx-4ee532xxx就可以去直接调用里面的api:
成功拿到了大量用户的账号和hash的密码,这种密码如果强度不是很高,丢cmd5大部分都能拿到明文。
(关于为什么这么拼接access_token,这种东西建议你观察已经抓的数据包,很多都有格式特征)
成功获取大量用户敏感信息。
1.3 SQL排序注入:
对于排序注入,因为其特殊性,不能直接预编译,因此在实战中非常常见。
点击这里的学生档案。
这里存在排序注入,参数如下,经典关键词asc(除此之外还有orderby、order、desc等容易存在排序注入的关键词,你可以写hae进行匹配)
{“conditions”:!{“op”:”eq”,”property”:”class id”,”value”:”af69xxxc999″,”page”:0,”pagesize”:10,”orders”.
[“property”:”reaName”,”direction”:”asc,1″}]}
通过简单语法进行判定,插入asc,1 观察响应发现内容正常,说出存在字段至少一个,符合特征。
通过简单语法进行判定,插入asc,0观察响应发现内容异常,因为字段是从1开始,如果插入1正常,0报错,通过这个简单方法可以判断是存在排序注入的。
然后插入asc,2报错,说明这里字段很少,证明存在1字段。
通过上述方法可以手工简单判定排序注入,后面SQL注入梭哈就不多说了,很简单。
二、第二个系统
2.1 后台敏感信息泄露
http://xxxx/retire/?redirect=/login
使用下述帐号密码进行登陆系统。
21xxxxxx/129342(学号+手机号后6位)
该页面是一个普通权限,功能很少。
但是通过js审计,发现该系统存在很多路由、API,对低权限是不会直接展示的,于是进行js提取路由和接口访问,发现存在大量高危、严重级别的泄露。
接口1:
http://xxxxn/manage/employee
危害证明,该接口直接泄露学生大量信息和手机号等。
接口2:
http://xxx.cn/manage/subsidy
危害证明,该接口直接泄露学生大量明文身份证号等。
接口3:
/school-manage/refund
危害证明,该接口直接泄露学生身份证号和成绩信息。
接口4:
/school-manage/integrationInfo
这个就比较多了,泄露很多个人信息,甚至包含家庭住宅,工作单位:
还有-没想到其他地方还是各种泄露。:
/school-manage/student
以上都是通过JS找到的。
对于低权限帐号,如果是在搞不到高权限帐号,可以尝试js提取和分析,去找admin的路由页面或者API接口尝试访问,如果没有做好鉴权,可能直接就拿下了。很多高权限功能只是前端不显示,看似安全,但是其实后台并没有做好鉴权。
三、第三个系统
3.1 弱口令
http://xxx.cn/#/vLogin
这是一个个人文章管理平台系统。
先通过管理员弱口令进行登录,Admin/123456
在账号管理—>账号添加处可以看见其他账号,全部都是默认密码:123456
并且这个接口还能添加管理员:
POST /api/Index/editAdmin HTTP/1.1
Host: xxx
Content-Length: 66
Accept: application/json, text/plain,/User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko)Chrome/112.0.5615.50 Safari/537.36
Content-Type: application/x-www-form-urlencodedOrigin: http://bdteacher.juejinvr.cn
zh-CN,zh;q=0.9
Connection: close
name=&user=&email=Yc123456&pwd1=Yc123456&rid=1&mobile=13xxxxxxxx00
总体下来危害还是比较大。
3.2 越权漏洞
然后使用一个低权限普通用户帐号继续登陆该系统测试越权。
越权:测试账号:13xxxxxxx00/123456
在个人档案管理–>文章发表–>新建一个文章,点击编辑(抓包)
修改id字段即可实现越权编辑其他用户文章,删除也是这样:
低权限账号根据id可以成功实现文章的编辑和修改。
《往期内容》
竟然还有搞网络安全的学生不了解校招?真要以后后悔莫及?
Webpack打包js.map泄露导致的通杀0day
某次攻防突破打点和内网刷分
SRC | 一次路径可控造成0click的账号接管
挖洞实战打法-在线编程平台沙盒逃逸RCE
记一次XXE漏洞实战和getshell-system权限
小程序为什么好挖?某x多个高危实战案例
某985证书站跨平台、跨IP的通杀漏洞
众测实战 | 一次正负叠加导致的支付漏洞
实战一个小细节导致Mysql、Redis沦陷
记一次swagger的深度测试造成第三方API
记一次从抖音日到edu站点的经历
如何在日常渗透中实现通杀漏洞挖掘
记一次实战日穿整个系统getshell-共九个漏洞
记一次非常严重的全校越权信息泄露
XSS 如何乱杀企业SRC -公开课视频
SRC第二期公开课!!超全信息收集!不听白不听!
<干货>微信小程序特有通用漏洞&小程序强开F12开发工具&小程序反编译&Accesstoken泄露
关于网络安全低价考证
网安证书超低价!!网安证书超低价!!网安证书超低价!!,包括 CISP、NISP一级、NISP二级、CISP-PTE、CISP-PTS、CISSP、CISP-IRE 、CISP-IRS 、ISO27001、PMP 、CISAW 等各种网安证书。价格肯定要比大部分机构等都要低,咱们这边一直都是做的性价比
有需要的师傅们可以随时来找我。加我二维码,再往下面就有二维码。
目前我们这边已经输送众多pte、cisp、nisp等网安学员、抄底价格包含培训费用、多次补考费用、考证报名费用,巨额保证金,稳定考证没问题!!(如果你自己知道理想的合理价格,可以自己带着期待的价格找我,你报价,合适直接成交!)
详细了解可以看点击下方链接:
猎洞时刻第三期漏洞挖掘培训
猎洞时刻SRC挖洞培训第三期开设以来也是广受圈内朋友们的支持,也是和团队们共同进步了许多!团队排名、学员战绩、入职大厂也越来越多!
我们是一个综合性的培训,不仅仅是搞企业SRC、Edusrc、CNVD等,也更注重学员的综合挖洞能力,让你能够在安全这个行业上面扎根立足,对于学生还会额外提供校招讲解和资源、规划,更好的入职大厂。 目前第三期上车享受低价优惠,后续第四期涨价不会有任何影响!报名即永久!包永久一对一解答!
一、课程覆盖内容有哪些?
《猎洞时刻SRC挖洞培训第三期》课程原价1699元,现在报名还临时可享部分优惠,越早越便宜!并且是永久每期均可学习!(考证也可加我)
注意!注意!注意!目前第三期接近完结,快开设第四期,到时候会进行涨价,如果想要目前第三期价格优惠,快快滴滴我哦~一次报名永久,包含永久一对一解答!!!
【核心权益】
一次付费,永久学习:
报名后,可永久免费学习所有未来新课(如第四、五期),即使未来涨价也与你无关。
免费赠送过往课程:立即获得第一、二期全部录播课。
学习无忧:直播在晚间进行,方便上班族与学生党;每课均有录播,并提供一对一答疑。
课程安排与服务:
直播:每小几天一次,通常在晚八点半,时长约1.5-2.5小时。
录播:每节课均提供录播,可随时回看。
答疑:提供永久一对一学习答疑服务。
【课程主要覆盖方向】:
覆盖企业赏金SRC,众测赏金,EDUSRC,CNVD和工作项目渗透挖掘。内容方面主要是Web挖洞、小程序挖洞、APP挖洞、JS逆向、云安全、护网培训、项目漏洞实战风险等内容。
以上内容为第三期主体方向,后面第四期、第五期会添加更多新内容,并且无二次收费。一次报名可以永久学习!
第一期 16节课
第二期 22节课
第三期 36~37节课 (当前)
第四期预计 45~55节课
我已经准备好了很多好东西,会逐渐更新到新的一期,现在价格优惠最低一千多,这么多课程,划算下来,每节课可能也就小几十块,而每节课又是几年的浓缩积累。第四期预计还会进行涨价(毕竟每天全天一对一技术解答也很累。)
每节课课件都是认真对待,写了好几天进行总结。
每一期课程内容会根据学员的需求而动态添加新内容和技巧!每节课都是几年下来的浓缩课,超多实战案例和技巧,每节课都能学超多量内容!单课动辄十几二十个技巧、实战案例!几十页课件
(以下为随便几个课件页数和文字,量大这一块你不用担心,我不私藏,无保留教学)
【猎洞SRC挖洞培训第三期课表内容】
二、业内少见被学员喊着涨价的课程
如果说,别人骂割韭菜的培训,是有很多,但是有几个能做到让学员心甘情愿天天喊着让去涨价?一切皆是因为超量的对学员进行付出和解惑。如果有聊天造假,欢迎锤我,都是群里大全发的,我不玩什么造假套路技巧忽悠别人,一切可查。我只想多教一点,为学员真正提供帮助,才能更好有回馈(每天都有已报名学员推荐给身边朋友的)
三、包含永久一对一在线技术解答****
我这边不管是你做挖洞学习疑惑,还是找工作,还是说你迷茫了学不会了,简历不会写了,遇到麻烦事情了,都是可以找我一对一解答,全天16h在线。
我这边从来不怕说什么学不会,你有什么网安技术问题、入职、项目问题尽管问我就好,就怕你报名了躺平不学习,除此之外没什么学不会的,不懂就多问我,根据方向好好去干就没什么问题,还有其实什么安全厂商并不多难,不必自己看低自己的!有能力的话
除了上面的简历、入职解答,平常还有超级超级多的挖洞技术解答,每天都在解答,内容太多了,我这里就不放出来了。
四、课程的特色什么?除了挖洞,有没有就业入职帮助?
课程最主要的特色更注重的是永久一对一解答售后服务,尤其是对于学生党入职安排可以有巨大帮助。
关于学员的入职结果,请看下面的内容:
我们是一个综合性的挖洞培训,不仅仅是搞SRC、赏金,也更注重学员的综合挖洞能力,让你能够在安全这个行业上面扎根立足,对于学生等还会额外提供校招讲解和资源、规划,更好的入职大厂。
在安全厂商学员就职层面,也就是常说的几个安全大厂,无论是长亭、奇安信,还是深信服、绿盟、安恒、启明、360,均有学员遍布,很多的都是从基础薄弱的学生、实习生、或者在职小厂员工成功就职安全厂商正式工。
拿到的入职Offer非常多,我这里就不一一举例子了。
多个安全公司学员很多时候能够互相碰面:
五、学员在各种SRC的一些成绩
企业赏金SRC
在企业SRC,有不少学员位列2025年榜前十,下面举一些反馈例子,真实可查。
(该部分内容实在太多,可以查看我往期发的技术文章下面有很多学员实战成果介绍。或者加我微信CengLnH 看我朋友圈反馈。下面仅列出近期部分学员反馈。)
第二个学员也同样的拿到了一个高危的六千元漏洞。
EDUSRC
在Edusrc也是战绩卓著,团队内核心学员edusrc六个月破四千多分,证书30本+,个人2025年总榜第一, 欢迎搜索猎洞时刻团队可查。还有多个成员实现从0破百。
25年新创EDUSRC团队,目前EDUSRC 2025年榜第四。
在全总榜单第七!!还会更加进步!冲击更高排名!!
CNVD
在CNVD方面,也是不少学员手动挖掘很多证书。
还有些同学,在群里直接分享方法带人去刷CNVD。
六、有没有内部众测赏金项目?
我这边也是有对接的公司,有内部的众测项目,因此拿到项目也会分配个学员们一起挖洞,挖到就是你得钱。其次,对于线下,线上渗透项目,包括护网,拿到名额也会优先分配给学员。
并且内部项目还会拿出非常不错的实战案例进行分享讲解:
下面是最近内部项目,学员挖到漏洞后的众测赏金。
七、报名赠送永久知识星球
报名课程,即可赠送永久知识星球,内容含有众多漏洞报告、破解漏扫和插件工具、SRC工具、POC和安全文档等。
已经加入知识星球的同学,报名课程可以抵扣星球费用金额。
八、有没有公开课?
有的兄弟,有的。BiliBili搜索猎洞时刻就能找到。有兴趣的可以看一下我下面讲的第二期的部分课程公开课 企业SRC挖掘XSS、微信小程序漏洞全解和信息收集。
第三期的内容质量只会更高于公开课的第二期。
XSS在企业SRC挖掘讲解:(强烈推荐)
https://www.bilibili.com/video/BV1GD9kY7EMq/?spm_id_from=333.337.search-card.all.click
微信小程序漏洞渗透全解
https://www.bilibili.com/video/BV1wQJUzrEa7/?spm_id_from=333.337.search-card.all.click&vd_source=a64e6e96032bc2466c05095c13084241
接信息收集讲解:
https://www.bilibili.com/video/BV1sE4GeYEMg?spm_id_from=333.788.recommend_more_video.2&vd_source=a64e6e96032bc2466c05095c13084241
九、内部学员还享受更低价考证,无忧虑!
市面价格参差不齐,很多都并不稳定。我这边可以保证是低价格并且还是大型稳定机构。学员可以直接享受最低价格。(非学员也可以咨询我,也有不少优惠) 我这边可以直接给你报内部低价!不可能贵。
包括 CISP、NISP一级、NISP二级、CISP-PTE、CISP-PTS、CISSP、CISP-IRE 、CISP-IRS 、ISO27001、PMP 等证书。
十、报名课程还有哪些其他福利?****
1. 在平时,无论是学习挖洞,还是已经在岗工作,遇到的任何安全相关技术问题、入职等,可以直接咨询我本人,只要我会的内容都会进行一对一讲解。
- 新人需要各种安全相关的视频资源等内容,可以直接找我要,比如网安其他方向,代码审计、内网渗透之类的资源。
3. 报名即刻赠送原本108¥的纷传圈子(同知识星球一样),内容覆盖渗透测试常用工具、漏洞报告、网安书籍等内容。
-
会有不定时其他大佬进行课程分享,加量不加价。
-
目前是课程第三期,报名后可以永久每期学习,无二次收费,并且之前第一期,第二期赠送,后面开设第四期、第五期等均可学习。
-
专项培训,遇到护网等重大项目,会进行专项培训学员能力,尽量让大家都能拿到一个比较好的护网结果。
-
FOFA key会员 共享,md5收费接口代查询。
最后说明&如何联系我
1. 感谢各位师傅们的观看,无论是否报名、考证,只要是网安圈子的都可以加我扩列。
加我吹水、聊天、加安全群、技术交流均可!
-
如果是课程报名、安全考证也欢迎大家咨询我,一定给大家尽力的优惠。
-
注册公司、非安全相关人员、黑灰产推广不要加我。
-
本课程仅用于教学网络安全白帽子,要遵守法律法规,如果有坏心思进行违 法犯罪,从事黑灰产等人员,本团队拒收!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:猎洞时刻 猎洞时刻《某证书站多个系统高危漏洞实战案例》