edu某证书站小程序猜测接口获取大量敏感信息
由于漏洞还没有修复,这里直接码死师傅们看个思路就好。#CTL{\n}通过icp备案查询找到了此edu证书站的小程序#CTL{\n}#CTL{\n}![](https://nc0.cdn.zkaq.cn/md/18692/fb874fb0adffe947616128e23cde1354_61943.png)#CTL{\n}使用自己手机号登录进入,点击此功能#CTL{\n}#CTL{\n}#CTL{\
edu某证书站边缘资产sql注入拿下证书
通过信息打点找到了一处边缘资产。#CTL{\n}开局登录框#CTL{\n}#CTL{\n}![](https://nc0.cdn.zkaq.cn/md/18692/c5c90dfd2e23f6a9543e00cf7719603b_67677.png)#CTL{\n}尝试弱口令无果,随手一个单引号报错,两个单引号正常,猜测存在注入。#CTL{\n}#CTL{\n}![](https://nc0.cd
1