从弱口令到找js接口得到敏感信息再借用ai信息收集扩大成果

admin 2026-09-07 04:16:40 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分享一次高校录课平台渗透测试实战,从弱口令入口进入后台,发现未授权访问漏洞,通过提取混淆JS中的隐藏API接口,利用AI辅助信息收集扩大战果,最终获取大量敏感数据。文章提供了完整测试链路和可操作建议,强调授权测试的重要性。 综合评分: 78 文章分类: 渗透测试,实战经验,WEB安全,红队,安全工具


从弱口令到找 js 接口得到敏感信息再借用 ai 信息收集扩大成果

原创

zkaq-suan_cai_yu zkaq-suan_cai_yu

掌控安全EDU

2026年9月6日 12:24 江西

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

扫码领资料

获网安教程

本文由掌控安全学院 – suan_cai_yu 投稿

Track安全社区投稿~

千元稿费!还有保底奖励~( https://bbs.zkaq.cn)

0x01 前言

现在大量高校业务系统多为第三方商用开发的 Vue 单页应用,前端大量接口被打包混淆在 JS 文件中。常规抓包只能看到当前页面调用的接口,很多高危后端接口不会在普通业务操作中触发。本次测试目标为某高校一个录课平台,从单点弱口令入口,逐步挖到越权泄露敏感数据,未授权播放视频,最后做同系统资产扩面的完整测试链路。

0x02 初始突破口:弱口令

目标站点登录页面,测试发现用户枚举

那还说啥了,开始爆破,存在账号admin123/superadmin

密码的话我的建议是不要先急着爆破,因为大部分密码存在登录次数限制的(因为我就是这么干的,哈哈)

可以先试一些经典的弱口令 admin/test/test123/admin123/888888 等等

这里我就是试出来了一个测试账号 admin123/admin123,有时候狗运在挖洞也很重要

是个测试账号,有了后台其实点点功能点,把 cookie 删了,看看能不能打未授权(我觉得这个很容易出洞,很多系统不会对每个接口进行鉴权的)

点进资源点播平台,发现全是该校的录播课程(有学校会把每堂课的课程录下来,当作回放给大家看的)

当然这里有个很有趣的点,就是如果我发现直接打开这个视频/videoPlayer/11112?replayId=1 这个接口,换个浏览器访问它会弹回登录口

但是我们再看看 bp 抓的返回包呢?

访问这条 URL,成果白嫖大学课程

0x03 提取混淆 JS,挖掘隐藏 API 接口

这是 Vue SPA 前端项目,一般接口跟着/#/这种的就是 VUE, 业务接口全部打包在混淆的 js 文件里面,浏览器正常访问后台页面只能看到学生权限对应的菜单,很多管理员接口不会出现在前端页面请求里,这时候可以借助 ai 帮我们把接口都提出来,或者手动挖出来,常规测试就不和大家展示了,这里给大家展示一个鉴权接口比较独特的

首先,如果是权限不够,它会直接回显:

但是 js 这个接口/api/user/findPage?organId,怎么变成缺少 token 了,明明我的 cookie 都还在

问 ai 说是后端只识别 Auth,直接把 cookie 里面的 Auth 单独拿出来,成功返回 2000+老师邮箱和手机号,可惜没啥敏感数据,edu 可能不收,但是就是写个思路跟大家分享一下

0x04 AI 辅助信息收集,扩大测试成果

挖到单点多个漏洞之后,需要判断这套系统是不是通用商用产品,是否存在更多受影响资产。  一开始我直接 f12 找这个 title,放到 fofa 一点东西都没有,但是一般不可能会一个都没有的(我不是很相信学校会自己开发一个网站,当然不排除真的没有)

问 ai 咋回事

那原始 HTML 哪里找?右键查看源代码即可

成功找到 10 条独立 ip

这里给大家贴几个 ai 给我的 fofa 语句,我是直接把 fofa 的 token 扔给 ai,让 ai 帮我找的

申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

没看够~?欢迎关注!

分享本文到朋友圈,可以凭截图找老师领取

上千教程+工具+交流群+靶场账号

分享后扫码加我!

回顾往期内容

零基础学黑客,该怎么学?

网络安全人员必考的几本证书!

文库|内网神器cs4.0使用说明书

记某地级市护网的攻防演练行动

手把手教你CNVD漏洞挖掘 + 资产收集

【精选】SRC快速入门+上分小秘籍+实战指南

代理池工具撰写 | 只有无尽的跳转,没有封禁的IP!

点赞+在看支持一下吧~感谢看官老爷~

你的点赞是我更新的动力


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:掌控安全EDU zkaq-suancaiyu zkaq-suancaiyu《从弱口令到找 js 接口得到敏感信息再借用 ai 信息收集扩大成果》

评论:0   参与:  0