记一次edu证书站小程序漏洞挖掘

信息收集

初入 src,大部分新手都会选择教育 src 去作为入门,随着网络安全的兴起,各大高校对网络安全的认知逐渐增强,核心资产基本都存在 waf 保护,也进一步增加了渗透的难度。相对薄弱的站点就比较难找了,这里聚焦 wx 小程序->服务号等 进行收集。

这里发现一个校友之家的小程序,经常测试小程序的应该可以发现,这类校友小程序基本都是通用的系统,渗透难度很大。这里也是非常的幸运,这 ui 一看就是自研,出洞概率也是非常大的。

渗透过程

这里我们利用 yakit 去拦截小程序的数据包,也可以使用 burp+Proxifier

打开小程序发现所有的功能都需要认真成功校友后才可使用

查看认证界面需要什么信息

这里我们利用谷歌语法进行信息收集

site:xxx.edu.cn 姓名

这里将姓名填写进去其他信息任意填写尝试,选择认证信息

抓包发现把用户的所有信息全部泄露出来了

这里尝试直接替换该流量包的 xm 字段看看能不能遍历

这里提示需要人工审核,前端回显该用户已经被绑定过了

那就是可以遍历了。只需要学生没有绑定该小程序即可

尝试其他姓名,提示我们验证码失效了,发现短信上写的有效期是 2 分钟

所以我们需要重新获取验证码这里直接将验证码包重新发包即可

验证成功,只需获取用户姓名即可泄露出所有敏感信息数据。

相关推荐
weixin_3947580315 小时前
直播间小程序码生成问题修复代码清单
android·小程序·apache
程序鉴定师1 天前
上海本凡科技解密小程序开发公司的价格构成与市场价值
大数据·小程序
hnxaoli2 天前
win10小程序(十九)鼠标位置记录
python·小程序
IT观测2 天前
# 2026年SaaS小程序制作平台对比:乔拓云、有赞、微盟
小程序
宁夏雨科网2 天前
印刷包装公司开发小程序的优势与内容
小程序·展示小程序·印刷包装·印刷公司小程序
lichenyang4533 天前
从零到一:用 Taro + React 搭建数据采集小程序
react.js·小程序·taro
黄华SJ520it3 天前
139小程序商城模式开发
小程序·软件需求·系统开发
Greg_Zhong3 天前
详细说下小程序中使用canvas的体验
小程序·canvas绘制·canvas绘制内容溢出·绘制内容模拟器不正常·绘制内容真机正常
小羊Yveesss3 天前
2026 多门店小程序如何提升效率?连锁门店降本增效实操指南,数字化转型必看
大数据·小程序
2501_941982053 天前
提高私域转化率:如何通过 API 自动发送小程序卡片?
小程序·机器人·自动化·企业微信·rpa