Skip to content
Kurisu
Go back

高校 SRC 实战周记:教育行业攻击面测绘与漏洞模式挖掘

这一周干了什么

2026 年 8 月的第一周,主线任务是 EDUSRC(教育漏洞报告平台)框架下的高校 SRC 挖掘。一周时间里对 7 所高校资产完成了首轮侦察与漏洞验证,实锤 20+ 个安全发现,产出多份提交级报告。

这篇文章不写任何具体目标与漏洞细节(漏洞修复前披露是红线),只沉淀三件事:教育行业的技术栈指纹图谱、反复出现的高频漏洞模式、以及对抗 WAF 封禁的出口战术

战果总览(脱敏数字)

指标数字
完成首轮侦察的目标7 所高校
实锤安全发现20+ 项
达到提交级的报告8 份(含组合漏洞稿)
单目标最深攻击链前端 JS 逆向 → 私钥提取 → 签名伪造 → 1500+ 条数据未授权访问
被判”防护完善”的系统5 套(实测无漏洞,记录排除)

所有目标均在 EDUSRC 平台收录范围或持有书面授权,测试流量严格限定在平台规则框架内。

教育行业技术栈指纹图谱

高校信息化高度依赖国产教育软件厂商,同一套产品在不同学校重复部署——识别出厂商指纹,就等于拿到了攻击面地图。这是本周最重要的侦察心得:

厂商/产品典型用途识别特征高频攻击面
金智教育 (wisedu)统一认证 / 一网通办 / 招聘 / 选课authserver、ehall、zpglxt 路径认证逻辑缺陷、匿名接口
青果软件 (KINGOSOFT)教务系统/cas/logon.action、randnumber 参数验证码缺失、密码加密弱实现
致远互联 (Seeyon)OA 协同办公ajax.do、wengine 网关历史 RCE 路径(需绕过网关规范化)
智斓科技通用业务平台/TSysDict/ 字典接口未授权字典查询
博达软件 (WebPlus)站群 CMSgeneralQuery 接口注入面(多数已参数化)
超星 (chaoxing)泛雅 / 学习通smartedu、fanya 域名强制 SSO 后攻击面收敛
第三方 SaaS 就业/测评平台招聘 / 信息素养测评独立域名、小程序配套前端硬编码密钥、短信接口缺陷

实战要点:指纹识别不要只看 banner 和 title,前端 JS chunk 里的硬编码常量(加密密钥、API 命名空间、厂商注释)往往直接暴露产品型号甚至具体版本。

五类高频漏洞模式

一周内反复在不同目标上验证成功的漏洞模式,按出现频率排序:

模式一:验证码缺失 / 可绕过

最高产的模式,没有之一。三种典型形态:

  1. 注册/登录接口不校验图形验证码——伪验证码或直接置空即可穿透到账号密码校验分支,配合学号/工号规律可爆破
  2. 短信发送接口零鉴权 + 无图形码——直接构成短信轰炸;IP 级限流可用代理池绕过
  3. 服务端不校验验证码有效性——前端把验证码参与密码加密(如 md5(md5(pwd)+md5(randnumber))),但服务端根本不检查 randnumber 是否真实存在

判定技巧:空验证码请求返回”账号或密码有误”而非”验证码错误”,即证明验证码未被服务端强制校验——一次请求即可确认,不需要真的爆破。

模式二:前端硬编码密钥

教育行业第三方系统的高发区。本周在三个不同厂商的前端 JS 中挖出了:

挖掘手法:抓登录页全部 JS chunk → 搜 privateKey|SECRET|encrypt|sign|DES|RSA 关键词 → 定位加密函数 → 提取密钥常量 → 写脚本复现加解密闭环。混淆代码(packer 类)先解混淆再搜。

模式三:未授权 API 与数据遍历

模式四:用户枚举

模式五:配置与信息泄露

对抗 WAF 封禁:出口战术

本周最有价值的战术突破。某目标 WAF 封禁面极大:本机 IP、Kali 出口、云服务器、Tor 出口段(对 Tor 有特判规则)全部被封,实测唯一可用的通道是——本机代理客户端的海外节点出口

攻击机 → Clash 节点(日本/新加坡住宅 IP)→ 目标 WAF(放行)

原因推测:WAF 封禁策略基于数据中心 IP 段与已知 Tor 出口列表,而机场节点使用的住宅/混合 IP 不在封禁库内。

落地要点

工程化打法

一个人打 7 个目标,靠的不是手速而是体系:

红线与纪律


这一周的结论:教育行业的安全水位在上升(统一认证、WAF、防枚举都在普及),但第三方 SaaS 系统与前端密钥管理仍是普遍的短板。指纹图谱 + 漏洞模式库,是持续高效产出的核心资产。


Share this post:

Previous Post
安全防御实战:我用雷池 WAF + 蜜罐 + 主机加固守住自己的服务器
Next Post
安全知识工程:38 个仓库全量学习与个人笔记体系构建