这一周干了什么
2026 年 8 月的第一周,主线任务是 EDUSRC(教育漏洞报告平台)框架下的高校 SRC 挖掘。一周时间里对 7 所高校资产完成了首轮侦察与漏洞验证,实锤 20+ 个安全发现,产出多份提交级报告。
这篇文章不写任何具体目标与漏洞细节(漏洞修复前披露是红线),只沉淀三件事:教育行业的技术栈指纹图谱、反复出现的高频漏洞模式、以及对抗 WAF 封禁的出口战术。
战果总览(脱敏数字)
| 指标 | 数字 |
|---|---|
| 完成首轮侦察的目标 | 7 所高校 |
| 实锤安全发现 | 20+ 项 |
| 达到提交级的报告 | 8 份(含组合漏洞稿) |
| 单目标最深攻击链 | 前端 JS 逆向 → 私钥提取 → 签名伪造 → 1500+ 条数据未授权访问 |
| 被判”防护完善”的系统 | 5 套(实测无漏洞,记录排除) |
所有目标均在 EDUSRC 平台收录范围或持有书面授权,测试流量严格限定在平台规则框架内。
教育行业技术栈指纹图谱
高校信息化高度依赖国产教育软件厂商,同一套产品在不同学校重复部署——识别出厂商指纹,就等于拿到了攻击面地图。这是本周最重要的侦察心得:
| 厂商/产品 | 典型用途 | 识别特征 | 高频攻击面 |
|---|---|---|---|
| 金智教育 (wisedu) | 统一认证 / 一网通办 / 招聘 / 选课 | authserver、ehall、zpglxt 路径 | 认证逻辑缺陷、匿名接口 |
| 青果软件 (KINGOSOFT) | 教务系统 | /cas/logon.action、randnumber 参数 | 验证码缺失、密码加密弱实现 |
| 致远互联 (Seeyon) | OA 协同办公 | ajax.do、wengine 网关 | 历史 RCE 路径(需绕过网关规范化) |
| 智斓科技 | 通用业务平台 | /TSysDict/ 字典接口 | 未授权字典查询 |
| 博达软件 (WebPlus) | 站群 CMS | generalQuery 接口 | 注入面(多数已参数化) |
| 超星 (chaoxing) | 泛雅 / 学习通 | smartedu、fanya 域名 | 强制 SSO 后攻击面收敛 |
| 第三方 SaaS 就业/测评平台 | 招聘 / 信息素养测评 | 独立域名、小程序配套 | 前端硬编码密钥、短信接口缺陷 |
实战要点:指纹识别不要只看 banner 和 title,前端 JS chunk 里的硬编码常量(加密密钥、API 命名空间、厂商注释)往往直接暴露产品型号甚至具体版本。
五类高频漏洞模式
一周内反复在不同目标上验证成功的漏洞模式,按出现频率排序:
模式一:验证码缺失 / 可绕过
最高产的模式,没有之一。三种典型形态:
- 注册/登录接口不校验图形验证码——伪验证码或直接置空即可穿透到账号密码校验分支,配合学号/工号规律可爆破
- 短信发送接口零鉴权 + 无图形码——直接构成短信轰炸;IP 级限流可用代理池绕过
- 服务端不校验验证码有效性——前端把验证码参与密码加密(如
md5(md5(pwd)+md5(randnumber))),但服务端根本不检查 randnumber 是否真实存在
判定技巧:空验证码请求返回”账号或密码有误”而非”验证码错误”,即证明验证码未被服务端强制校验——一次请求即可确认,不需要真的爆破。
模式二:前端硬编码密钥
教育行业第三方系统的高发区。本周在三个不同厂商的前端 JS 中挖出了:
- PKCS#8 RSA 私钥硬编码在 webpack chunk 里——配合代码中的签名算法(MD5(appSecret+timestamp) 类),可伪造任意请求的合法签名,未授权接口全通
- 3DES 密钥 + ECB 模式——前端密码”加密”形同虚设,任何人可解密/伪造
- AES/MD5 盐值写在 login chunk——找回密码接口的加密包可任意构造
挖掘手法:抓登录页全部 JS chunk → 搜 privateKey|SECRET|encrypt|sign|DES|RSA 关键词 → 定位加密函数 → 提取密钥常量 → 写脚本复现加解密闭环。混淆代码(packer 类)先解混淆再搜。
模式三:未授权 API 与数据遍历
- 业务列表接口未鉴权,翻页参数直接遍历出上万条记录(含企业附件字段,附件下载地址可构造)
- 校长信箱类系统 IDOR:遍历信件 ID 可读取数千封来信内容
- WebVPN 未授权端点暴露内部系统清单
模式四:用户枚举
- 找回密码接口对”已注册/未注册”手机号返回不同响应——批量枚举注册状态
- 统一响应防枚举做得好的系统也存在(CAS 统一 401),实测否定同样是重要结论
模式五:配置与信息泄露
- 默认页/示例目录未清理(Tomcat docs/examples/snoop.jsp)
- DNS 解析泄露内网 IP(RFC1918 地址本身就是低危发现)
- 安全策略、CAS 配置、内部资产清单经匿名接口外泄
对抗 WAF 封禁:出口战术
本周最有价值的战术突破。某目标 WAF 封禁面极大:本机 IP、Kali 出口、云服务器、Tor 出口段(对 Tor 有特判规则)全部被封,实测唯一可用的通道是——本机代理客户端的海外节点出口。
攻击机 → Clash 节点(日本/新加坡住宅 IP)→ 目标 WAF(放行)
原因推测:WAF 封禁策略基于数据中心 IP 段与已知 Tor 出口列表,而机场节点使用的住宅/混合 IP 不在封禁库内。
落地要点:
curl -x http://127.0.0.1:7897让全部探测流量走节点- 被限流时切换节点即换 IP,短信轰炸类漏洞的”IP 限流绕过”验证也依赖这个通道
- Tor 作为备用通道搭通了(Tor + 代理 bootstrap),但对有 Tor 特判的 WAF 无效
工程化打法
一个人打 7 个目标,靠的不是手速而是体系:
- 多 Agent 并行作战:主会话指挥,子代理分头打不同目标,会话导出后精读归档
- 档案体系:每个目标独立目录(报告/证据/笔记/资产),只写实锤,推演必须标注
- 反幻觉纪律:复现 → 反驳 → 定级三步;扫描器输出不算发现,手动验证才算
- 提交前流水线:CVSS 向量过计算器核验、样本公网检索判公开性、敏感数据脱敏、术语黑名单扫描
红线与纪律
- 无书面授权或平台收录确认的目标,不打主动流量——本周有一个目标因授权文件存疑被整体暂停,宁可放弃也不踩线
- 测试用虚拟手机号,不骚扰真实用户
- 发现即记录证据链,但漏洞细节在修复前不进公开渠道(包括这篇博客)
这一周的结论:教育行业的安全水位在上升(统一认证、WAF、防枚举都在普及),但第三方 SaaS 系统与前端密钥管理仍是普遍的短板。指纹图谱 + 漏洞模式库,是持续高效产出的核心资产。