证书站小程序猜测接口获取大量敏感信息

视频教程在我主页简介里

目录:

证书站小程序猜测接口获取大量敏感信息

由于漏洞还没有修复,这里直接码死师傅们看个思路就好。 通过icp备案查询找到了此edu证书站的小程序

使用自己手机号登录进入,点击此功能

点击此功能会产生三个数据包

在这个数据包中,此接口应该是用来查询用户信息的接口

如果这个接口能进行越权查看他人信息必然能拿下证书,随即对此接口进行了猜测,尝试page、info、list无果

当准备跑路时看了一下,history记录,在点击此功能时产生的第一个数据包的接口为/xxx/abc/getALLlist,字面意思这个接口是获取所有的信息,于是将getALLlist接口拼接到获取用户信息的接口

成功返回4800人三要素信息,最终也是中危拿下此站点证书。

视频教程在我主页简介里

申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关
相关推荐
一袋米扛几楼983 分钟前
【密码学】CrypTool2 工具是什么?
服务器·网络·密码学
changhong19861 小时前
如何在 Spring Boot 中配置数据库?
数据库·spring boot·后端
QWQ___qwq1 小时前
Java线程安全深度总结:基本类型与引用类型的本质区别
java·安全·面试
vin_zheng1 小时前
破解企业安全软件网络拦截实战记录
运维
Lei活在当下3 小时前
Codex 工程化实践指南:深入理解 AGENTS.md、SKILL.md 与 MCP
android·openai·ai编程
林姜泽樾3 小时前
Linux入门第十二章,创建用户、用户组、主组附加组等相关知识详解
linux·运维·服务器·centos
执笔画情ora3 小时前
Postgresql数据库管理-pg_xact
数据库·postgresql·oracle
xiaokangzhe3 小时前
Linux系统安全
linux·运维·系统安全
修炼者3 小时前
Toast的显示流程
android
南棱笑笑生4 小时前
20260310在瑞芯微原厂RK3576的Android14查看系统休眠时间
服务器·网络·数据库·rockchip