刚看到新闻说什么高校网站存在漏洞数千个。我想说的是:任何学校名+xls 随便搜索都能出现一大堆个人信息包括手机身份证号码等详细信息的文档。 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
lichanglei11
V2EX    信息安全

刚看到新闻说什么高校网站存在漏洞数千个。我想说的是:任何学校名+xls 随便搜索都能出现一大堆个人信息包括手机身份证号码等详细信息的文档。

  •  
  •   lichanglei11 2015-11-05 17:24:42 +08:00 4836 次点击
    这是一个创建于 3630 天前的主题,其中的信息可能已经有所发展或是发生改变。
    18 条回复    2015-11-06 13:02:02 +08:00
    uuair
        1
    uuair  
       2015-11-05 18:16:53 +08:00 via iPhone
    但是没照片,如果有身份证照片或者学籍卡照片,就火了
    lxy42
        2
    lxy42  
       2015-11-05 18:18:57 +08:00
    Google 了一下,好多身份证号等信息。学校的网络管理中心也是随便。有一次偶然发现学校网站的一个 url ,学生的证件照直接以学号命名,只要访问类似 example/123456.jpg 的 url 就能取得照片。
    xfspace
        3
    xfspace  
       2015-11-05 18:22:29 +08:00 via Android
    服务器权限没做好而已,内大部分机构的通病。
    bazingaterry
        4
    bazingaterry  
       2015-11-05 19:23:34 +08:00
    广州某次高考报名网站,考生照片都是以身份证命名,还没做好权限,我和一个朋友一夜之间抓了整个高三学生的身份证照片~
    d8
        5
    d8  
       2015-11-05 19:28:53 +08:00 via Android
    政府网站更多,尤其是供应商的信息,营业执照,法人身份证
    chengzhoukun
        6
    chengzhoukun  
       2015-11-05 20:03:58 +08:00
    是的,我要找老师电话都不用问人
    wjfz
    &nsp;   7
    wjfz  
       2015-11-05 22:56:26 +08:00 via Android
    @bazingaterry
    目录显示打开了?
    bazingaterry
        8
    bazingaterry  
       2015-11-06 00:40:27 +08:00
    @wjfz 没有,但是文件可以直接下载。
    qw7692336
        9
    qw7692336  
       2015-11-06 00:41:38 +08:00 via Android
    @lxy42 是的,我用爬虫把所有学生的学号找到后,通过学号就直接下载了所有的照片
    qw7692336
        10
    qw7692336  
       2015-11-06 00:42:24 +08:00 via Android
    @bazingaterry 求详细。我干过类似的事情。
    qw7692336
        11
    qw7692336  
       2015-11-06 00:42:52 +08:00 via Android
    @bazingaterry 另外你怎么得到身份证号
    chengzhoukun
        12
    chengzhoukun  
       2015-11-06 01:20:46 +08:00
    @qw7692336 和你做过一样的事。
    我发现大部分人证件照是真的丑……
    wjfz
        13
    wjfz  
       2015-11-06 02:32:49 +08:00 via Android
    @bazingaterry
    怎么遍历出所有的?
    neo2015
        14
    neo2015  
       2015-11-06 09:17:15 +08:00
    现在没试过,以前试过自己学校的。当时我有全校所有人的身份号,家庭住址,联系方式、

    因为学校一个网站上传文件后,没有权限。都被百度采集到了。加点关键词就都出来了
    bazingaterry
        15
    bazingaterry  
       2015-11-06 09:37:43 +08:00   1
    @wjfz 当时我有全校所有人的身份号……
    TheOtherBruce
        16
    TheOtherBruce  
       2015-11-06 09:51:11 +08:00
    @bazingaterry 请问怎么找 url ?我现在有 02\photo\XXXX.jpg 这部分
    TheOtherBruce
        17
    TheOtherBruce  
       2015-11-06 09:51:40 +08:00
    @neo2015 请教加什么关键字?
    mitnick
        18
    mitnick  
       2015-11-06 13:02:02 +08:00
    中央党校.xls
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     5952 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 31ms UTC 02:52 PVG 10:52 LAX 19:52 JFK 22:52
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86