首页 > 其他分享 >看完这章你也会黑盒edu通杀

看完这章你也会黑盒edu通杀

时间:2025-01-18 10:09:50浏览次数:1  
标签:黑盒 登录 证书 这章 register 通杀 html 我们

负责声明:

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用

信息收集:

在一个阳光明媚的中午一位刚吃完午饭的安服仔准备睡一会儿发现桌子太硬睡不着于是他打开了edusrc平台准备水个证书。

图片名称

查看edusrc平台开发商排行榜随意找个公司来挖下
找到一堆修复率低的那就随机选一个幸运儿吧

爱企业查查该公司都有什么系统或软件

找到一堆软件,我们将这些挨个拿去网络测绘空间查吧(每个站都测的仔细点)
查出一堆还有个证书站

访问到该证书站

点击登录并没发现什么

打开js文件我们慢慢找,得到关键信息可以注册教师和学生账号

继续寻找

可以看到!= r && null != r ?:查变量r是否不为空。r.indexOf("register.html") >= 0:检查 r 中是否包含 register.html。如果包含,则将页面重定向到 index.html,所以我们直接在路径后面跟上register.html

在另一个js文件里面有看到了些目录

可以直接未授权访问,泄漏了用户名设备密码no等信息(到这里已经可以提交,但我们的野心何止如此)

继续回到第一步我们直接访问到register.html页面注册一个用户

使用我们的账号登录进来

可以看到使用了jwt编码

我们伪造这个123用户进行登录进行登录

先查看我们的用户的cookie格式

接下来就开始修改自己想要伪造的用户

回到浏览器使用我们伪造的cookie进行登录

最后附上通杀照片

附上证书图片

标签:黑盒,登录,证书,这章,register,通杀,html,我们
From: https://www.cnblogs.com/cn-sec-/p/18678078

相关文章

  • 黑盒测试(学习)
        根据设计用例的方法的不同,黑盒测试包括等价类划分法、边界值分析法,错误推测法、因果图法等。 1.等价类划分法:划分“等价类”应按照输入条件(如输入值的范围、值的个数、值的集合、输入条什)划分为有效等价类和无效等价类。例:每个学生可选修1-3门课程可以划分......
  • 【Blackbox Exporter】ProbeHTTP 函数解析,黑盒探测神器:Go 实现 HTTP 请求性能监控与指
    ProbeHTTP函数用于通过HTTP协议对指定的目标地址进行监控和探测。通过使用Prometheus指标进行性能度量,函数支持捕获请求的各类数据,如响应时间、状态码、重定向次数、SSL/TLS信息等。本文将逐步解析这段代码,帮助您理解它的各个部分以及它是如何工作的。1.函数签名与......
  • 什么是黑盒测试(Black - Box Testing)?
    一、定义黑盒测试是软件测试的主要方法之一。它把软件系统看成一个“黑盒子”,测试人员完全不考虑程序内部的逻辑结构和内部特性,只依据程序的需求规格说明书,检查程序的功能是否符合它的功能说明。简单来说,就是在不知道软件内部是如何实现的情况下,通过输入各种数据,观察软件的输出结......
  • 灰盒测试是一种软件测试方法,它介于黑盒测试和白盒测试之间。
    一、概念黑盒测试是把软件看作一个不透明的黑盒子,只关注软件的输入和输出,而不关心内部的逻辑结构。白盒测试则相反,测试人员可以看到软件内部的代码逻辑结构,根据程序内部的逻辑来设计测试用例。灰盒测试结合了两者的特点,测试人员对软件内部的部分实现细节有所了解,但并不需要像白......
  • AI预测福彩3D采取888=3策略+和值012路+胆码+通杀1码预测12月13日新模型预测第162弹
            经过100多期的测试,当然有很多彩友也一直在观察我每天发的预测结果,得到了一个非常有价值的信息,那就是9码定位的命中率非常高,100多期一共只错了12次,这给喜欢打私房菜的朋友提供了极高价值的预测结果~当然了,大部分菜友还是走的正常渠道,因此,得想办法进行缩水,尽可能......
  • AI预测体彩排3采取888=3策略+和值012路+胆码+通杀1码测试12月13日升级新模型预测第156
             经过100多期的测试,当然有很多彩友也一直在观察我每天发的预测结果,得到了一个非常有价值的信息,那就是9码定位的命中率非常高,已到达90%的命中率,这给喜欢打私菜的朋友提供了极高价值的预测结果~当然了,大部分菜友还是走的正常渠道,因此,得想办法进行缩水,尽可能少的......
  • AI预测福彩3D采取888=3策略+和值012路+胆码+通杀1码预测12月8日新模型预测第158弹
            经过100多期的测试,当然有很多彩友也一直在观察我每天发的预测结果,得到了一个非常有价值的信息,那就是9码定位的命中率非常高,100多期一共只错了12次,这给喜欢打私房菜的朋友提供了极高价值的预测结果~当然了,大部分菜友还是走的正常渠道,因此,得想办法进行缩水,尽可能......
  • 记录一次edu的小通杀
    记录一次edu的小通杀fofa查询随便点的一个虚拟仿真实训系统,存在多处未授权、逻辑漏洞,并且存在文件上传漏洞导致getshell,检索下来差不多十几个学校在用从虚拟仿真系统入手感觉容易一些,一个系统可能很多学校都会用fofa语法title="虚拟仿真&&status_code=200"这样会收集到很多......
  • 支付三大黑盒之二支付引擎
    支付系统有三大黑盒“清结算对账、支付引擎和账务系统”,之所以说是黑盒一来是因为他们深藏后台很少被人看到,二来是有会计知识的门槛。这篇文章就用尽可能大白话的语言来介绍三个黑盒之一的“支付引擎”。 一、什么是支付引擎支付引擎又被称为支付核心,他是支付系统的后台调......
  • 支付三大黑盒之一清结算系统
    扫码支付、小程序支付这样支付产品我们每天都在用,但是支付背后资金是如何流转到我们银行账户就神秘了很多。今天我们就来介绍这个银行和商户之间的资金搬运工,清结算系统。要结算资金首先要进行对账,只有账务核对无误之后才能给商户结算资金,因此我们先从对账工作说起。内容大纲 ......