现在,请你自己完整做一次调查。我们将沿用前面的方法,对阳明大学教务处进行一次独立漏洞排查。
线索显示,教务处还留存着一份尚未对外公示的补考名单。你的任务是:在实验环境中,以匿名外部访客身份验证是否存在未经授权的直接读取,并在名单中找到通关凭据 COIN。
调查思路与前面的示范一致:
- 从首页与考试相关的公开通知入手;
- 在相关页面的网页源代码中寻找未公开的注释、路径或其他线索;
- 提取路径并主动访问,核验返回内容的真实密级与公示状态;
- 记录完整调查过程,并提取 COIN。
形成规范记录
打开名单后,先仔细阅读标题和正文,确认它确实是未公示的补考学生名单。然后,在记事本中记录调查轨迹:
- 线索在哪里被发现;
- 访问了哪个具体路径;
- 以什么身份读取到哪些敏感字段;
- 给维护者的修复建议与后续复测方案。
清晰、扎实的报告不仅能说明问题,也能帮助系统维护者快速定位漏洞根源。
提交通关凭据
在这份未公示补考名单页面底部,有一行 COIN{...} 格式的成功标志。完成记录后,将该 COIN 提交到答题平台。如果提交失败,请检查大小写和前后空格,再重新提交。


