好友
阅读权限10
听众
最后登录1970-1-1
|
本帖最后由 whsdaks 于 2020-1-13 08:38 编辑
我的学校在放假的时候查不了成绩,但是忍不住啊,室友发了个app给我,这个app可以查
而且这app也不是学校官方发布的
我去学校的官网却出现非法访问[url=]image.png[/url]
我就好奇,这个app的数据是哪来的呢/??
我就下了个抓包软件
抓取到的连接为 http://jw.nnxy.cn/app.do?method=authUser&xh=(这里是学号)&pwd=(这里是密码)
登录成功后找到了token项“eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9”
Base64解密后是{"typ":"JWT","alg":"HS256"}
根据https://www.cnblogs.com/xiekeli/p/5607107.html教程
"eyJleHAiOjE1Nzg4OTk4NzEsImF1ZCI6Inh1ZWhhbyJ9"
Base64解密后是{"exp":1578899871,"aud":"xuehao"} (aud项被我改了,原本是我的学号)
前面exp项里的是时间戳
之后就没头绪了,求大佬给一点提示
2020/1/13
我发现抓包结果不止一个链接,有3个
其中
http://jw.nnxy.cn/app.do?method=getXnxq&xh=学号
响应体是学期,
http://jw.nnxy.cn/app.do?method=getCjcx&xh=学号&xnxqid=2019-2020-1 (学期)
的响应体是成绩,
这域名是学校官网的,果然还是学校开放的后台吗?还是管理数据库的某位勇士?
那这样他不是可以改成绩了? |
免费评分
-
查看全部评分
|
发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。 |
|
|
|
|