山大继续教育学院网站暴露安全漏洞。不用登录就可以访问万名学生的准考证。

山大继续教育学院网站暴露安全漏洞。不用登录就可以访问万名学生的准考证。

近日,网友张鑫发帖称,山东大学继续教育学院网站存在安全漏洞。不用登录就可以查询该校学生的准考证,包括姓名、身份证号等信息。

学生证。对此,山东大学继续教育学院回复隐私卫士称已调查并修复漏洞。

帖子中,张欣称,自己在帮朋友打印准考证时,看到准考证的访问链接时“灵光一闪”,意识到自己可以访问所有学生的准考证,然后查看姓名、身份证号、考试科目、时间等信息。

张鑫发现准考证的访问链接里有一个ID值。如果更改这个ID值,可以访问“230000-240000”范围内的其他同学的准考证信息;值得注意的是,该操作不需要登录帐户。这意味着,“任何人都可以查看任何学生的准考证。”张在帖子里说。

“非常简单、常见但有点影响力的漏洞。”张说,之所以发帖“只是为了表明一些看似安全的系统可能已经千疮百孔。”

正如张鑫所说,隐私卫士发现类似安全漏洞的情况并不少见。

去年8月,一款社交短信App一经推出,便异常火爆。同时丑闻缠身,深陷色情和隐私泄露。

当时有网友爆料,注册App时,用户ID依次增加。例如,第一个注册者ID是1,第二个注册者ID是2,依此类推。当用户使用App给通讯录中的朋友发短信时,App会帮助用户生成一个“个人页面”,里面包含用户的ID、昵称、手机号等信息。在源代码中,这些信息是纯文本的。

该网友指出,通过依次增加“个人页面”链接中的用户ID,可以大批量查询各地用户的个人信息。

随后,App官方回复称紧急修复了上述安全漏洞。

2015年初,某平台红包也被曝出类似漏洞。修改红包ID可以打开任何其他用户的红包。

目前,张欣的爆料帖已被删除。山东大学继续教育学院告诉隐私卫士,他们已经进行了调查,漏洞已经被修复。

这是“商业逻辑的漏洞”。我知道于闯404安全实验室副主任隋刚告诉隐私卫士,在开发过程中,程序员只考虑了功能的实现,没有对关键信息做足够的保护。

一位安全专家表示,网站设计遵循用户权限分类隔离,设置服务器验证当前用户身份,限制无法查看他人信息,这样可以避免类似漏洞。

文/南方个人信息保护研究中心研究员尤南都见习记者

相关推荐

西交利物浦值得读吗,西交利物浦为什么学费贵

前有写过一篇关于4+0国际本科的文章,就收到好多同学的私信,大部分都是在问西交利物浦...

成考是成人高考吗,成人高考具体是什么

  成考简介:什么是成人高考  成人高考也就是所谓的成人高等学校招生全国统一考试,是...

吉林专升本难吗,吉林专升本容易吗

1.什么是“普通高校全日制专升本”统招专升本,又称普通全日制专升本,是第一学历专升本...

提升学历自考难吗,宝妈可以自考本科吗

有一种假的学习叫“收藏”;有一种假的热爱叫“三分钟热度”;有一种假的努力叫“看起来很...

本科学历再提升考什么,提升本科是什么意思

打工人们有这样的感受能力过硬的同时学历也很重要毕业人们有这样的感受单位对学历的基本要...