如果我找到了教务系统漏洞,是给 cnvd 还是学校还是厂商?
并不是很严重,只是泄露全部学生信息。
1
jangit 2020-02-23 11:36:29 +08:00 via iPhone 8
建议不要提供
曾几何时,有个站叫乌云 |
2
just1 2020-02-23 11:37:28 +08:00 via Android
cnvd 一般是通用型漏洞吧
教务系统厂商不会鸟你 学校到还靠谱一点 |
3
Zy143L 2020-02-23 11:37:50 +08:00 via Android
本校学生就提交给本校的信息处
外校的...你还是自己留着吧 |
6
just1 2020-02-23 11:42:32 +08:00 via Android
@jangit 说实在话,如果在当时,除非为了邀请码,否则作为本校学生最好不要提交乌云,因为学校一般不修或者联系不到,30 天之后所有人都知道可以获取你的信息了。我当时升级的动力就是提前查看漏洞。rank 也不高,学校的能有 3 就差不多了。
|
7
uxstone 2020-02-23 11:44:20 +08:00 1
可能你认为这是漏洞,学校认为你是在没事找事
吃力不讨好 |
8
jugelizi 2020-02-23 11:45:00 +08:00
不建议提交任何地方
前车之鉴 之前有个学生也是提交了学校没处理 后来被别人攻击 学校想起来就处分了这个学生 |
12
cnskis OP |
13
jerryrib 2020-02-23 11:55:37 +08:00
开门,查水表
|
15
b1rdb0y 2020-02-23 12:18:51 +08:00 via Android
建议 cnvd
|
16
javashell 2020-02-23 12:21:12 +08:00 via Android
这算是通用型漏洞吧,要提交也提交到 cnvd 之类的平台,
个人建议不提交,省的吃力不讨好 |
18
crella 2020-02-23 12:29:54 +08:00 via Android
临毕业前,我校教务处新闻的不显眼的栏目有几条菠菜广告,笑死
|
19
rayhy 2020-02-23 12:30:46 +08:00 via Android 3
🤣直接提权帮学校改了代码可能更快
|
20
zsmj1024 2020-02-23 12:35:59 +08:00 via iPhone
教育行业漏洞报告平台 https://src.sjtu.edu.cn
|
21
virusdefender 2020-02-23 12:41:31 +08:00
楼上正解,教育网 src
|
22
shansing 2020-02-23 12:57:18 +08:00
教育网 src,然而学校也并不一定修。#6 说的还是有道理。
|
23
cnskis OP |
24
ic2y 2020-02-23 17:00:12 +08:00
@cnskis 提给学校吧。教务系统,一般是自研,或者付费购买的。 以前 wooyun 还在的时候,看到过几个《方正教务系统,新开普教务系统》的漏洞,感觉也没有人管,还要被公开漏洞细节。
提给学校的话,直接说你拿到数据的步骤,然后提供一个泄露数据的截图 警告下 就好了。 当初我也发现了一些校务漏洞,用匿名邮件的方式发给学校,学校还邀请我去喝茶谈谈。我没胆去,只是邮件回复保证数据我都没有保留,后来漏洞还是悄悄修了。 |
25
kernelpanic 2020-02-23 17:25:24 +08:00
装作没看到,否则 3 年有期徒刑
|
26
cnskis OP |
27
mXw 2020-02-23 18:09:52 +08:00
cnvd 吧
|
28
playniuniu 2020-02-23 19:23:48 +08:00
别没事找事,想想给世纪佳缘提交漏洞的那个哥们出来没?
|
29
MeteorCat 2020-02-23 19:26:29 +08:00 via Android
我个人感觉哈,这种还是别出头;这种教务系统本来错漏百出,或许你提交了以后又爆出问题,他们指不定第一个报警就把你抓起来
|
30
mcone 2020-02-23 19:26:45 +08:00
不建议提交,别没事找事
既然你都是乌云年代过来的了,这点自我保护意识都没有? |
31
cnskis OP |
32
illl 2020-03-12 18:40:31 +08:00
还好我们学校有专门的信息安全中心,里面的老师也比较重视安全,提交的漏洞都会及时被修复。如果是本校的建议直接校内处理了,校外的还是交给漏洞平台。
|