当前位置: 首页 > news >正文

发布文章后马上更新网站主页房地产设计管理的思路

发布文章后马上更新网站主页,房地产设计管理的思路,wordpress 外贸网站建设,如何将vs做的网站备份出来edu小程序挖掘严重支付逻辑漏洞 一、敏感信息泄露 打开购电小程序 这里需要输入姓名和学号#xff0c;直接搜索引擎搜索即可得到#xff0c;这就不用多说了#xff0c;但是这里的手机号可以任意输入#xff0c;只要用户没有绑定手机号这里我们输入自己的手机号抓包直接进…edu小程序挖掘严重支付逻辑漏洞 一、敏感信息泄露 打开购电小程序 这里需要输入姓名和学号直接搜索引擎搜索即可得到这就不用多说了但是这里的手机号可以任意输入只要用户没有绑定手机号这里我们输入自己的手机号抓包直接进去在进入的过程中发现一个很有意思的包 前端js中竟然泄露了debug模式的密码当时试了一下确实登录进了debug模式但是忘截图了这妥妥一枚中危敏感信息泄露了 继续挖掘 二、垂直越权 登录过程中发现这个数据包 通过roleid和type来鉴权一开始的roleid为4type为学生端我们直接修改为6到教师端 成功返回教师端的功能我们直接修改后续返回包即可登录教师端但是这里之后点击的每一个包都需要修改数据包有点麻烦 三、多个敏感信息泄露 从下图数据包中可以看到通过getPersonInfo功能点的accountNo参数可以获取学生的敏感数据包括代表个人身份的PersonUUID和UserId和手机号WxopenId和账号密码等敏感信息 既然这样直接遍历accountNo参数就可以获取全校学生的敏感数据了 又找到个查询一卡通信息的接口 同样可以遍历获取全校学生一卡通账号和余额信息虽然危害不大但也是一枚越权导致的敏感信息泄露 继续测试发现一接口需要配合第一个数据包获取的PersonUUID使用 虽然我获取的用户没有填这些信息但是这个功能点的泄露可以看出危害多大具详细的敏感信息只要配合第一个遍历获取到的PersonUUID和accountNo配合遍历即可获取全校学生信息一枚高危到手最后上正文 严重支付逻辑漏洞 登录进来后点击电费充值 选好需要充值的宿舍之后电脑开始抓包点击充值抓到如下数据包 发现这个包为校验包用来校验订单金额改了这个包后续就做不了事了直接放掉得到下一个包 这个包就是调用微信支付api进行订单支付的数据包了直接修改totalfee参数即可 这里还存在一个知识点就是调用支付只能手机上支付电脑无法进行支付所以我们需要抓取手机上的包才能进行后续操作 这里教大家一个简单的方法让你的好朋友给你开个热点然后你电脑连上他的热点查看获取到的ip然后在burp里添加获取的ip进行代理端口随意 然后在手机上也连上热点然后给手机添加代理 填写刚刚添加的ip和端口保存即可抓取手机数据包了 最后也是一分钱支付到账一开始充值的五块钱也就是说可以一分钱到账任意数额的电费漏洞危害大利用难度低直接给了个严重。
http://www.hkea.cn/news/14391200/

相关文章:

  • 做网站怎么开后台网站建设功能最全的软件
  • 在哪网站可以做农信社模拟试卷国际营销信息系统
  • 网站源码官网华为商城网站建设
  • ai怎么做自己的网站弘泽建设集团网站
  • 黄埔商城网站建设discuz可以做门户网站吗
  • 网站可视化后台wordpress自动发布模块
  • 郓城那家网站做的好合肥商务科技学校网站建设
  • 奉化建设局网站如何制作app软件下载
  • 音乐网站怎么做社交的旅游网站模块
  • 池州网站建设兼职百度拍照搜题
  • 做网站建设业务如何新建网页
  • 珠宝网站官网建设需求项目之家app
  • 手机建立网站软件单页网站制作需要多少钱
  • 做店标 做店招的网站线上推广渠道有哪些方式
  • 手机网站一般做多大尺寸ai制作网页
  • 惠州网站建设外包基于大数据的精准营销
  • 小城市企业网站建设广州哪个网站建设公司好
  • 群站优化之链轮模式网络私人定制网站
  • 广告 网站wordpress如何添加首页描述
  • 信誉好的盐城网站开发广州官网建设
  • 乐山市建设局网站学雷锋 做美德少年网站
  • 点击网络怎么做网站扫描做电子版网站
  • 网站建设需要固定ip地址吗企业解决方案英文
  • 失业保险网站厦门网站建设外贸
  • 网站网站开发者犯法吗免费网站收录
  • 西安app网站开发wordpress主题php详解
  • 三杰网站建设网站首页新闻模板
  • 网站域名空间合同临安做网站的公司
  • 设计网站需要的知识百度seo如何优化
  • 网站留言板漏洞广州手机网站建设费用