文章总结: 本文介绍了一种从学校系统中获取敏感身份信息的方法。作者通过信息收集发现系统的弱点,登录后分析数据包中的异常payload,发现它是base64编码的gzip压缩数据。作者编写脚本解码这些数据,成功获取了包括身份证号、学号、姓名、手机号在内的敏感信息。文章强调了安全测试中细心和耐心的重要性,并提供了具体的解码脚本。
综合评分: 85
文章分类: 渗透测试,漏洞分析,WEB安全,实战经验,安全意识
从边缘系统获取身份信息
原创
楠笙北往
星月安全工坊
2025年12月20日 17:21
河北
0x01前言
开始依旧一个登录界面但是账号密码都不知道,从该校小程序中发现相同的系统但是登录方式变了。只需要学号或者身份证号其一加上学生姓名。这一步的信息收集对大家来说应该就很简单了吧。
0x02漏洞详情与测试思路
登录进来之后界面如下,看到他这个隐藏的证件号我一开始想到的就是f12直接看看有没有可能原返回包中有没有泄露。但是很遗憾没有
又开始看看其他功能点,但是它的这个系统很简单只有主页,收费记录,票据查询都没有什么可利用的地方。票据中的信息也都是有关键隐藏的。
就在快放弃的时候我发现它这个数据包中的playload有点不寻常,老感觉它怪怪的于是就尝试解码。最后用base64解出来内容如下图片
这个解出来的内容中H4sI 是 gzip 压缩数据 的典型 Base64 开头(因为 H4s 对应 gzip 文件头的 ASCII 表示)。这意味着该附件很可能是 一个 gzip 压缩过的 XML 或 JSON 文件。所以我尝试写一个脚本(放到文章最后)将他进行还原。
用脚本跑出来的内容就这这样是加密之前的,泄露的内容身份证号,学号,姓名,手机号等。很多时候挖洞不能心急,需要细心也不要怕麻烦,很多时候也要相信自己的直觉。最后祝各位师傅天天出洞。
脚本内容:
import base64import gzip
b64_data = ""
# Base64 解码compressed_data = base64.b64decode(b64_data)
# Gzip 解压xml_content = gzip.decompress(compressed_data).decode('utf-8')
print(xml_content)
免责声明:禁止非法使用、外传本文所提到的技术、工具、脚本等,造成的一切后果与本团队无关
看到这里的师傅留下一个免费的赞和关注吧
你们的点赞关注是我们团队持续更新的动力
0x03圈子详情
团队内部靶场免费提供每日更新src漏洞案例,包含原理、成因、挖掘技巧微信小群一起挖洞(关注该公众号发送“进群”或扫描文末二维码)分享优质课程不定期有项目推荐、工作推荐各种证书优惠价格
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星月安全工坊 楠笙北往《从边缘系统获取身份信息》