文章总结: 本文披露了高校访客预约系统存在未授权访问、信息泄露及SQL注入漏洞。作者利用反编译与ID遍历获取了数千条师生敏感信息,并实现OpenID账号接管。建议加强后端校验、使用预编译SQL、部署WAF并修复前端逻辑,以防范数据泄露与越权访问。
综合评分: 84
文章分类: SRC活动,WEB安全,数据泄露,渗透测试,移动安全
【SRC】多个高校访客预约系统存在安全漏洞
原创
ashui
Rot5pider安全团队
2025年8月5日 09:25
江西
点击上方蓝字 关注安全知识
#
一、漏洞概述
发现某高校微信公众号内嵌的访客预约系统存在参数校验缺陷,攻击者可通过构造恶意请求绕过前端验证逻辑,实现未授权访问敏感接口。该漏洞可能导致非法用户伪造身份信息完成预约流程,造成数据污染或服务滥用风险。
二、漏洞复现
- 初始访问
通过高校微信公众号菜单栏进入访客预约界面,系统正常展示信息填报页面。 - 漏洞验证
- 某小程序访客系统
- 使用访客登录
- 生成一条访客记录
3.1、生成访客记录的时候是强制要求填写被访问者的手机号
3.2、通过site:xxx.example.com的方式,搜索手机号,联系方式,找到了可用的
- 在多数时候生成的访客记录都可以查看详情,但此处只能查看整个列表,没办法查询单个预约详情,所以猜测有其他接口
- 提交预约的接口为/appoint/save,查看列表的接口为/appoint/list。尝试过将save改为info、delete、edit等,响应包都是404
- 使用fine反编译小程序解包
- 搜索apponit,再加个斜杠可以过滤很多无关内容,还真发现了个访客预约详情
- 丢给ai分析,好吧,忘记测试这种方式了
- 修改接口为/appoint/xxx,成功获取预约信息,有openid!!、手机号、姓名、部分预约还有身份证
10、此处进行了两次遍历,第一次是从0-3200、第二次是0000-3200,共获取4k条预约信息
11、还有个可以利用的就是openid,修改响应包,成功登录他人账号
12、正当准备测试下一个小程序的时候,突然想起来反编译出来的系统还有很多没有丢给ai分析,ai跑完找到个根据openid获取个人信息,然后就从访客预约即可提取出所有openid,继续爆破。结果就是3k条身份证
14、放包后回到小程序,成功登录
- 很多学校的公众号内嵌了访客预约系统
- 无需多言,填写信息,又得掏出谷歌语法了
- 找到一个
- 填写信息后还要上传不知道啥图片,这里上传一张神鹰身份证,不给我过就让你飞起来
- 怎么跟狗一样
- 重新传,抓包修改响应包
- 您猜怎么着,进入下一步了
- 填写信息后,开启xiasql,瞎点点,发现有个包不对劲
- 嘿嘿
三、技术分析
- 核心缺陷点
- 前端JS校验缺失:未对文件类型/大小做客户端校验
- 后端参数过滤不足:
msgld参数接受非法字符输入 - SQL注入防护失效:检测到动态拼接SQL特征(响应时长异常)
- 攻击链推演
graph TD
A[上传恶意文件] --> B{触发异常响应}
B --> C[抓取包含msgld参数的请求]
C --> D[注入SQL语句]
D --> E[绕过权限验证]
E --> F[获取未授权数据]
四、风险评估
| 风险等级 | 影响范围 | 利用难度 | 修复优先级 |
| — | — | — | — |
| 高危 | 访客数据泄露 | 中等 | P0 |
五、修复建议
- 输入验证强化
- 对所有用户输入实施严格白名单校验
- 增加文件类型MIME检测(如仅允许.jpg/png)
- 防御机制升级
- 使用预编译SQL语句防止注入攻击
- 部署WAF拦截异常参数请求
- 日志监控增强
- 记录关键接口的完整请求日志(含原始Payload)
- 设置敏感参数修改告警规则
【限时6折!华普安全研究星球:以原创实战为主+SRC/内网渗透核心资源库,助你在漏洞挖掘、SRC挖掘少走90%弯路】当90%的网络安全学习者还在重复刷题、泡论坛找零散资料时,华普安全研究星球已构建起完整的「攻防实战知识生态」:
✅ 原创深度技术文档(独家SRC漏洞报告/代码审计报告)
✅ 实战中使用到的工具分享
✅ 全年更新SRC挖掘、代码审计报告(含最新0day验证思路)
✅ 漏洞挖掘思维导图
✅内部知识库目前建设中、后续进入圈子免费进入
【实战为王】不同于传统课程的纸上谈兵!!
后期我们将持续发布原创代码审计、src等漏洞挖掘文章,后期有些源码、挖掘思路等也会放进圈子哈~
有任何问题可后台留言
往期精选
围观
丨更多
热文
丨更多
·end·
—如果喜欢,快分享给你的朋友们吧—
我们一起愉快的玩耍吧
【免责声明】
“Rot5pider安全团队”作为专注于信息安全技术研究的自媒体平台,致力于传播网络安全领域的前沿知识与防御技术。本平台所载文章、工具及案例均用于合法合规的技术研讨与安全防护演练,严禁任何形式的非法入侵、数据窃取等危害网络安全的行为。所有技术文档仅代表作者研究过程中的技术观察,不构成实际操作建议,更不作为任何法律行为的背书。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Rot5pider安全团队 ashui《【SRC】多个高校访客预约系统存在安全漏洞》