青果教务系统多处漏洞可整站脱裤

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 绕过WAF ### 详细说明: 一、验证码可重复利用导致撞库漏洞 今年,随着国外Gmail及国内多个大型电商受到撞库攻击,撞库已然成为高危漏洞。通过撞库,黑客可成功窃取大量账户作为进一步攻击的手段,现在全国多个高校在用的青果教务系统验证码未处理导致可重复利用,最终经过一些暴力枚举可获取学生信息 谷歌:intitle:"学生综合管理系统" inurl:"xsweb" 可以获得不少青果管理系统 主站登陆处 案例1.http://xsweb.uvu.edu.cn/ 首先通过社工得到学号: http://zhidao.baidu.com/link?url=Yjp5QaLrzSDK9GQUuKROAtvvNH9iRGbqIJ8I7xsfAX0hfyrilWCR2WXsX14deKXmT_iHQggLbBzszA_EeYd9Kq 登陆后抓包,设定账户密码都为2013100000-2013100410爆破400+账户发现成功了300 ``` Payload1 Payload2 Length 2013100001 2013100001 10833 2013100002 2013100002 10833 2013100003 2013100003 10833 2013100004 2013100004 10833 2013100005 2013100005 10833 2013100006 2013100006 10833 2013100007 2013100007 10833 2013100008 2013100008 10833 2013100009 2013100009 10833 2013100010 2013100010 10833 2013100011 2013100011 10833 2013100012 2013100012 10833 2013100013 2013100013 10833 2013100014 2013100014 10833 2013100015 2013100015 10833 2013100016 2013100016 10833 2013100017 2013100017 10833 2013100018 2013100018 10833 2013100019 2013100019 10833...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息