原文:Nday漏洞组合拳修改全校师生密码

很久以前写的文章了,发一下: 本文是我真实的挖洞经历。撰写本文时相关学校已修复漏洞,相关漏洞也提交给了教育漏洞平台。纯粹是挖洞经验的总结和技术分享,由于敏感信息比较多,所以文章里面很多图片已经面目全非了,望理解。。 平时不怎么挖漏洞,前几周的某一个周末,为了兑换教育漏洞平台上的某学校的证书,对该学校官网进行测试,看能否发现漏洞。 登录界面超好看。 看到左下角有一个信息门户帮助手册 下载 ,我们下载 ...

2020-03-22 23:58 1 697 推荐指数:

查看详情

Csrf+Xss组合

本文首发于“合天智汇”公众号,作者: 影子 各位大师傅,第一次在合天发文章,请多多关照 ...

Mon Jul 27 23:32:00 CST 2020 0 625
组合出击-Self型XSS变废为宝

前言 作者:米斯特安全攻防实验室-Vulkey_Chen 博客:gh0st.cn 这是一个鸡肋性质的研究,也许有些标题党,请见谅~ 本文启发于一些讨论,和自己脑子里冒出来的想法。 组合搭配 Self型XSS 已知Self型XSS漏洞是这样的: 相信看见图片基本上已经知道 ...

Thu Aug 30 22:57:00 CST 2018 0 1249
程序员必须练就的「性能调优」组合【1】

在【 程序员必须掌握的性能调优 XYZ 】这篇文章中,老兵哥结合个人经历解释了程序员往架构师方向发展时为什么要跨越性能调优这一关,这是我们建立流程化、结构化、系统化的思维的契机。另外,老兵哥还介绍了从 ...

Sun Jan 19 00:41:00 CST 2020 5 773
程序员必须练就的「性能调优」组合【2】

性能调优系列前序文章索引: 程序员必须掌握的性能调优:老兵哥结合个人经历解释了程序员往架构师方向发展时为什么要跨越性能调优这一关,以及介绍了从 X、Y、Z 三个维度优化性能的思路。 从 ...

Sun Jan 19 19:18:00 CST 2020 7 1320
密码修改逻辑漏洞-前端验证

今天上线测试发现了一个只有前端验证的修改密码逻辑漏洞,但是该应用根本没有对验证码进行验证。访问测试地址http://xxx.xxx.xxx.xxx:xxx/dss,查看页面功能,发现存在找回密码功能 ...

Thu Sep 19 19:25:00 CST 2019 0 344
程序员必须练就的「性能调优」组合【3】

性能调优系列前序文章索引: 程序员必须掌握的性能调优:老兵哥结合个人经历解释了程序员往架构师方向发展时为什么要跨越性能调优这一关,以及介绍了从 X、Y、Z 三个维度优化性能的思路。 从 ...

Mon Jan 20 18:34:00 CST 2020 0 421
漏洞分析】dedecms有前提前台任意用户密码修改

0x00 前言 早上浏览sec-news,发现锦行信息安全发布了一篇文章《【漏洞分析】 织梦前台任意用户密码修改》,看完之后就想着自己复现一下。 该漏洞的精髓是php的弱类型比较,'0.0' == '0',也有一定的限制,只对没有设置安全问题的用户有效(默认是没有设置的)。 0x01 ...

Thu Jan 11 22:42:00 CST 2018 0 1131
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM