这一周干了什么
2026 年 8 月第一周,主线是 EDUSRC(教育漏洞报告平台)框架下的高校 SRC 挖掘:7 所高校完成首轮侦察与验证,实锤 20+ 个发现,产出多份提交级报告。不写具体目标与细节(修复前披露是红线),只沉淀三件事:教育行业技术栈指纹图谱、高频漏洞模式、对抗 WAF 封禁的出口战术。
战果总览(脱敏数字)
| 指标 | 数字 |
|---|---|
| 完成首轮侦察的目标 | 7 所高校 |
| 实锤安全发现 | 20+ 项 |
| 达到提交级的报告 | 8 份(含组合漏洞稿) |
| 单目标最深攻击链 | 前端 JS 逆向 → 私钥提取 → 签名伪造 → 1500+ 条数据未授权访问 |
| 被判”防护完善”的系统 | 5 套(实测无漏洞) |
所有目标均在 EDUSRC 收录范围或持书面授权,流量严格限定在平台规则内。
教育行业技术栈指纹图谱
国产教育软件厂商高度垄断高校信息化,同一套产品在各校重复部署——认出厂商指纹等于拿到攻击面地图:
| 厂商/产品 | 典型用途 | 识别特征 | 高频攻击面 |
|---|---|---|---|
| 金智教育 (wisedu) | 统一认证 / 一网通办 / 招聘 / 选课 | authserver、ehall、zpglxt 路径 | 认证逻辑缺陷、匿名接口 |
| 青果软件 (KINGOSOFT) | 教务系统 | /cas/logon.action、randnumber 参数 | 验证码缺失、密码加密弱实现 |
| 致远互联 (Seeyon) | OA 协同办公 | ajax.do、wengine 网关 | 历史 RCE 路径(需绕过网关规范化) |
| 智斓科技 | 通用业务平台 | /TSysDict/ 字典接口 | 未授权字典查询 |
| 博达软件 (WebPlus) | 站群 CMS | generalQuery 接口 | 注入面(多数已参数化) |
| 超星 (chaoxing) | 泛雅 / 学习通 | smartedu、fanya 域名 | 强制 SSO 后攻击面收敛 |
| 第三方 SaaS 就业/测评平台 | 招聘 / 信息素养测评 | 独立域名、小程序配套 | 前端硬编码密钥、短信接口缺陷 |
要点:别只看 banner 和 title,前端 JS chunk 里的硬编码常量(加密密钥、API 命名空间、厂商注释)常直接暴露产品型号甚至版本。
五类高频漏洞模式
模式一:验证码缺失 / 可绕过
- 注册/登录不校验图形验证码:伪码或置空即穿透到账号密码校验分支,配学号/工号规律可爆破
- 短信接口零鉴权 + 无图形码:直接构成短信轰炸,IP 级限流可用代理池绕过
- 服务端不校验验证码有效性:前端把验证码参与密码加密(如
md5(md5(pwd)+md5(randnumber))),服务端不检查 randnumber 是否存在
判定技巧:空验证码请求返回”账号或密码有误”而非”验证码错误”,即证明服务端未强制校验,一次请求即可确认。
模式二:前端硬编码密钥
第三方系统高发区,三家厂商前端 JS 里挖出:
- PKCS#8 RSA 私钥硬编码在 webpack chunk 里——配合签名算法(MD5(appSecret+timestamp) 类)可伪造任意请求的合法签名,未授权接口全通
- 3DES 密钥 + ECB 模式——前端密码”加密”形同虚设,可解密/伪造
- AES/MD5 盐值写在 login chunk,找回密码接口的加密包可任意构造
挖掘手法:抓登录页全部 JS chunk → 搜 privateKey|SECRET|encrypt|sign|DES|RSA → 定位加密函数 → 提取密钥常量 → 写脚本复现加解密闭环;混淆代码(packer 类)先解混淆再搜。
模式三:未授权 API 与数据遍历
- 业务列表接口未鉴权,翻页遍历出上万条记录(含企业附件字段,下载地址可构造)
- 校长信箱类系统 IDOR:遍历信件 ID 读数千封来信
- WebVPN 未授权端点暴露内部系统清单
模式四:用户枚举
- 找回密码接口对”已注册/未注册”手机号响应不同,可批量枚举
- 防枚举做得好的系统也存在(CAS 统一 401),实测否定同样是重要结论
模式五:配置与信息泄露
- 安全策略、CAS 配置、内部资产清单经匿名接口外泄(含 DNS 泄露内网 IP(RFC1918)、Tomcat 默认页/示例目录)
对抗 WAF 封禁:出口战术
某目标 WAF 封禁面极大:本机 IP、Kali 出口、云服务器、Tor 出口段(有特判)全被封,实测唯一可用通道是本机代理客户端的海外节点出口。
攻击机 → Clash 节点(日本/新加坡住宅 IP)→ 目标 WAF(放行)
推测:封禁基于数据中心 IP 段与已知 Tor 出口列表,机场节点的住宅/混合 IP 不在库内。
落地要点:curl -x http://127.0.0.1:7897 让探测流量走节点;被限流时切节点即换 IP,短信轰炸的”IP 限流绕过”验证也靠这个通道;Tor 备用通道已搭通(Tor + 代理 bootstrap),但对有 Tor 特判的 WAF 无效。
工程化打法
一个人打 7 个目标靠体系:
- 多 Agent 并行:主会话指挥,子代理分头打不同目标,会话导出后精读归档
- 档案体系:每目标独立目录(报告/证据/笔记/资产),只写实锤,推演必须标注
- 反幻觉纪律:复现 → 反驳 → 定级三步;扫描器输出不算发现,手动验证才算
- 提交前流水线:CVSS 向量过计算器、样本公网检索判公开性、敏感数据脱敏、术语黑名单扫描
红线与纪律
- 无书面授权或平台收录确认的目标不打主动流量——本周有目标因授权文件存疑被整体暂停,宁可放弃不踩线
- 用虚拟手机号测试,不骚扰真实用户
- 发现即记证据链,漏洞细节修复前不进公开渠道(包括这篇博客)