文章总结: 本文介绍了在某大学小程序和学生信息系统中发现的多项安全漏洞。通过抓包技术(如Fiddler、Burp、Clash)获取请求,结合搜索引擎收集的学号和身份证信息,作者成功挖掘出敏感数据越权访问问题:在小程序中遍历personsn参数可获取全校学生敏感信息(涵盖2018-2023年),学生系统中通过修改StudentNo参数可越权访问全校学生的缴费明细、电子票据等数据。同时发现XSS漏洞(绕过黑名单标签)及可未授权修改学生信息的风险。建议加强数据接口权限控制、输入过滤及敏感操作验证。 综合评分: 92 文章分类: 渗透测试,漏洞分析,实战经验,数据安全,安全工具
edu某大学的小程序和学生信息系统漏洞挖掘
黑白之道
2026年6月23日 08:40 韩国
在小说阅读器读本章
去阅读
本文由掌控安全学院 – 洛川 投稿
来Track安全社区投稿~
千元稿费!还有保底奖励~( https://bbs.zkaq.cn )****
小程序抓包方法
小程序抓包方法还是挺多的
- 直接使用fiddler进行小程序抓包
这里不做演示
- 电脑系统设置配合Burp抓包小程序 这种方法打开电脑系统设置——>网络和internet——>代理——>手动设置代理——>设置
然后直接配置代理IP和端口即可,当然记得在Burp中加上设置的IP和端口,下面输入框和选项不影响
- Proxifter配合Burp抓包小程序
这种方法在此不做演示
- Clash配合Burp抓包小程序
这种方法需要Clash PC段系列软件配合,因为Clash的全局代理功能异常强大,因此我们直接使用Clash开启全局代理
打开Clash for Windows,默认设置即可
在配置中使用默认配置
然后在Burp设置抓包IP和端口即可,如果使用默认设置端口即为7890,也可自行进行更改
然后在右下角右键选择全局代理即可愉快抓取小程序包
信息收集
从搜索引擎通过Googlehacking语法获取学号和身份证,site:xxx.edu.cn “身份证””学号” filetype:xls ,这里就不多赘述了
小程序挖掘
微信搜索此大学的公众号,发现后勤公众号
点击智慧公寓
输入账号密码,账号密码在搜索引擎所得,为学号和身份证后六位
打开bp抓包并点击住宿信息,连续放包后得到这个数据包
发包即可得到页面没有的敏感信息数据
遍历personsn可得到全校学生的敏感信息数据(18年至23年都可以得到)
经测试,点击报修和报修中的我要报修也可得到此数据包
学生信息系统挖掘
来到系统,账号为学号/密码为sfz后六位
进入系统
点击收入查询并抓包
StudentNo 为学生学号,返回包中有大量敏感数据
同时遍历StudentNo参数实现越权获取全校学生敏感信息
然后点击缴费明细然后点开年份点开查看电子票据图片即可查看本人的电子缴费单
抓包,点击查看电子票据图片
修改数据包url中的参数
然后可以遍历所有人的电子票据
接着,点开学生缴费汇总
修改studentNo即可查询所有人的学生缴费信息
接着点开我的
在框中输入xsspayload即可弹窗,这里存在黑名单,过滤了a标签和script标签,直接换个标签即可
同时,这里不经过验证可以直接修改学生的信息
到这测试就结束了
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑白之道 《edu某大学的小程序和学生信息系统漏洞挖掘》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论