Skip to content
Kurisu
Go back

高校 SRC 实战:教育行业攻击面测绘与漏洞模式

这一周干了什么

2026 年 8 月第一周,主线是 EDUSRC(教育漏洞报告平台)框架下的高校 SRC 挖掘:7 所高校完成首轮侦察与验证,实锤 20+ 个发现,产出多份提交级报告。不写具体目标与细节(修复前披露是红线),只沉淀三件事:教育行业技术栈指纹图谱、高频漏洞模式、对抗 WAF 封禁的出口战术。

战果总览(脱敏数字)

指标数字
完成首轮侦察的目标7 所高校
实锤安全发现20+ 项
达到提交级的报告8 份(含组合漏洞稿)
单目标最深攻击链前端 JS 逆向 → 私钥提取 → 签名伪造 → 1500+ 条数据未授权访问
被判”防护完善”的系统5 套(实测无漏洞)

所有目标均在 EDUSRC 收录范围或持书面授权,流量严格限定在平台规则内。

教育行业技术栈指纹图谱

国产教育软件厂商高度垄断高校信息化,同一套产品在各校重复部署——认出厂商指纹等于拿到攻击面地图:

厂商/产品典型用途识别特征高频攻击面
金智教育 (wisedu)统一认证 / 一网通办 / 招聘 / 选课authserver、ehall、zpglxt 路径认证逻辑缺陷、匿名接口
青果软件 (KINGOSOFT)教务系统/cas/logon.action、randnumber 参数验证码缺失、密码加密弱实现
致远互联 (Seeyon)OA 协同办公ajax.do、wengine 网关历史 RCE 路径(需绕过网关规范化)
智斓科技通用业务平台/TSysDict/ 字典接口未授权字典查询
博达软件 (WebPlus)站群 CMSgeneralQuery 接口注入面(多数已参数化)
超星 (chaoxing)泛雅 / 学习通smartedu、fanya 域名强制 SSO 后攻击面收敛
第三方 SaaS 就业/测评平台招聘 / 信息素养测评独立域名、小程序配套前端硬编码密钥、短信接口缺陷

要点:别只看 banner 和 title,前端 JS chunk 里的硬编码常量(加密密钥、API 命名空间、厂商注释)常直接暴露产品型号甚至版本。

五类高频漏洞模式

模式一:验证码缺失 / 可绕过

  1. 注册/登录不校验图形验证码:伪码或置空即穿透到账号密码校验分支,配学号/工号规律可爆破
  2. 短信接口零鉴权 + 无图形码:直接构成短信轰炸,IP 级限流可用代理池绕过
  3. 服务端不校验验证码有效性:前端把验证码参与密码加密(如 md5(md5(pwd)+md5(randnumber))),服务端不检查 randnumber 是否存在

判定技巧:空验证码请求返回”账号或密码有误”而非”验证码错误”,即证明服务端未强制校验,一次请求即可确认。

模式二:前端硬编码密钥

第三方系统高发区,三家厂商前端 JS 里挖出:

挖掘手法:抓登录页全部 JS chunk → 搜 privateKey|SECRET|encrypt|sign|DES|RSA → 定位加密函数 → 提取密钥常量 → 写脚本复现加解密闭环;混淆代码(packer 类)先解混淆再搜。

模式三:未授权 API 与数据遍历

模式四:用户枚举

模式五:配置与信息泄露

对抗 WAF 封禁:出口战术

某目标 WAF 封禁面极大:本机 IP、Kali 出口、云服务器、Tor 出口段(有特判)全被封,实测唯一可用通道是本机代理客户端的海外节点出口。

攻击机 → Clash 节点(日本/新加坡住宅 IP)→ 目标 WAF(放行)

推测:封禁基于数据中心 IP 段与已知 Tor 出口列表,机场节点的住宅/混合 IP 不在库内。

落地要点:curl -x http://127.0.0.1:7897 让探测流量走节点;被限流时切节点即换 IP,短信轰炸的”IP 限流绕过”验证也靠这个通道;Tor 备用通道已搭通(Tor + 代理 bootstrap),但对有 Tor 特判的 WAF 无效。

工程化打法

一个人打 7 个目标靠体系:

红线与纪律


Share this post:

Previous Post
挖矿木马应急:ld.so.preload 隐藏进程溯源
Next Post
Apifox CDN 投毒应急:找回样本与 C2 定位