前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >【漏洞挖掘实战篇】关于论文查重网站的漏洞挖掘细节

【漏洞挖掘实战篇】关于论文查重网站的漏洞挖掘细节

作者头像
公众号爱国小白帽
发布于 2020-11-19 08:43:21
发布于 2020-11-19 08:43:21
7580
举报

声明:本文介绍的技术仅供网络安全技术人员及白帽子使用,任何个人或组织不可传播使用相关技术及工具从事违法犯罪行为,一经发现直接上报国家安全机关处理

关于论文查重的问题我已经发过很多文章了,为了让大家清醒的认识到论文查重的潜在风险,今天我就公布一些漏洞挖掘细节,希望大家引起足够重视。

百度论文查重会有一大堆的免费网站推荐,我随便找了几个免费的网站都有很常见的XSS存储漏洞,信息搜集和工具什么的都不需要,其他的漏洞更不用说了,不需要多高明的技术就能窃取到网站内的数据,可能在你报告生成的那一刻,你的论文就到了别人的手中,可见这类网站有多么危险

下面我介绍一下挖到的漏洞以及怎样识别这类网站的安全性

相关文章论文查重门道多,选择平台需谨慎

下面进入正题

NEW

>>>>

漏洞介绍

首先在提交论文模块输入xss标签,经过验证论文标题以及作者栏是没有做任何过滤的,只是在文档内容中做了简单的过滤,为了提交成功可以随便从本地导入一个文档

提交后等待一两分钟,后台会自动查重

完成后点击查看报告

你就会看到弹窗

查看报告右键有个链接可以复制发给别任何人

别人点开后一样可以弹窗,不需要登录,这时你就可以利用给别人看报告的名义窃取他的隐私

你可以利用这个漏洞实现键盘记录啊,钓鱼啊等等等等,这就要你发挥自己的想象了

>>>>

识别方法

01

协议认证

我们知道HTTP协议是一种使用明文数据传输的网络协议。而明文传输存在非常大的安全隐患,假如数据被第三方截获是很容易泄露的

而HTTPS在HTTP的基础上通过传输加密和证书身份认证保证了传输过程的安全性,所以没有使用HTTPS协议的网站要多加注意

02

网站认证

有权威的网站底部会有很多认证以及备案

像这种简简单单什么都没有的要小心

03

声明及版权处理信息

看到第一条你有什么感想呢

这里还有用户协议打不开的

还有很多是没有任何声明与协议说明的,这样的网站你敢用么

很多购物平台背后到底用了怎样的查重技术也无人可知

面对这些令人眼花缭乱的宣传你是否不知所错了呢?

某同学

那到底哪些网站是安全可靠的呢?

爱国小白帽

其实没有哪个网站是绝对安全的,能满足以上条件基本上就差不多了

爱国小白帽

毕竟每个人的情况不同,有些人不在乎花点钱,就去知名的官网查一下子

爱国小白帽

有些人可能就对免费的情有独钟,所以怎样选择还是要看自己,我就不在这打广告了

如果你已经生成了报告并且不放心可以去下面的官网查一下

PaperPass检测报告真伪查询

https://www.paperpass.com/check

好了感谢你看到这里,还望多多转发,多多支持,避免更多人上当哦

- END -

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-06-06,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 爱国小白帽 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
论文查重门道多,选择平台需谨慎
导语前两天看到一篇文章,说“我的论文被卖了”,目前论文查重服务水太深,并且已经形成了一定规模的产业,暗渠密布,各种骗局和信息安全问题层出不穷!原理就是当你把论文上传之后,有些网站可能自己做一个备份,然后倒卖,也有可能网站是被黑客攻击导致信息泄露,然后他们通过专业人士对论文做一些修改再转手出卖。所以当你修改好论文准备提交的时候,你会惊奇的发现有一篇跟自己极其类似的论文在不久前已经发布了。这种问题想想都可怕,所以出于正义我准备把这些网站找出来,给大家提个醒。我找了两个还算权威的论文查重网站“调查”了一番,发现他们真的有信息泄露漏洞,以下就是我挖掘的整个过程。
公众号爱国小白帽
2020/11/24
8010
论文查重门道多,选择平台需谨慎
SRC混子的漏洞挖掘之道
还是那句老话,渗透测试的本质是信息收集,对于没有0day的弱鸡选手来说,挖SRC感觉更像是对企业的资产梳理,我们往往需要花很长的时间去做信息收集,收集与此公司相关的信息,包括企业的分公司,全资子公司,网站域名、手机app,微信小程序,企业专利品牌信息,企业邮箱,电话等等,对于很多万人挖的src来说,你收集到了别人没有收集过的资产,往往离挖到漏洞就不远了。
Power7089
2021/01/11
3.3K0
网站漏洞挖掘思路
未授权访问漏洞,是在攻击者没有获取到登录权限或未授权的情况下,不需要输入密码,即可通过输入网站控制台主页面地址或者不允许查看的连接便可进行访问,同时进行操作。
R0A1NG
2022/06/15
1.6K0
小白快速上手 SRC漏洞挖掘科普攻略!
随着网络安全的快速发展,黑客攻击的手段也越来越多样化,因此SRC漏洞挖掘作为一种新的网络安全技术,也在不断发展和完善。那么,作为一个网安小白如果想要入门SRC漏洞挖掘,需要掌握哪些知识呢?以下是本人通过多年从事网络安全工作的经验,综合网络上已有的资料,总结得出的指导SRC漏洞挖掘入门的详细介绍。
网络安全自修室
2023/12/20
2.2K1
小白快速上手 SRC漏洞挖掘科普攻略!
即将毕业,分享3个平台11.5次机会助力论文查重
最近看到很多同学在朋友圈分享集赞,兑换查重的机会,昨晚大树搜了搜相关的查重工具,以及自己使用的查重工具分享给大家,其中个别是有字数限制的,大家随自己个人情况挑选使用。
做棵大树
2022/09/09
6970
即将毕业,分享3个平台11.5次机会助力论文查重
一次收获颇丰的Google漏洞挖掘旅程
在网络安全领域中,寻找安全漏洞一直都是一项重要的任务。在我近期的一次安全研究过程中,我偶然发现了一个潜伏在Google子域名中的XSS(跨站脚本)漏洞,该漏洞不仅会成为威胁行为者的一个潜在入口点,而且更重要的是,它能够揭示网络安全实践的重要性,哪怕是Google这样的巨头亦是如此。这一个漏洞,使我进入了Google名人堂并获得了丰厚的漏洞奖励。
FB客服
2024/05/17
1850
一次收获颇丰的Google漏洞挖掘旅程
业务漏洞挖掘笔记
很多文章和大佬都讲过,渗透测试的本质就是信息收集,收集到的信息越多,发现漏洞的概率越大,这些信息被称为资产。
Power7089
2022/04/13
6990
业务漏洞挖掘笔记
业务漏洞挖掘笔记
很多文章和大佬都讲过,渗透测试的本质就是信息收集,收集到的信息越多,发现漏洞的概率越大,这些信息被称为资产。
drunk_kk
2021/03/23
1.4K0
业务漏洞挖掘笔记
逻辑漏洞小结之SRC篇
最近在挖各大src,主要以逻辑漏洞为主,想着总结一下我所知道的一些逻辑漏洞分享一下以及举部分实际的案例展示一下,方便大家理解。
FB客服
2020/03/03
1.9K0
SRC漏洞挖掘经验+技巧篇
很多人挖洞的时候说不知道如何入手,其实挖洞就是信息收集+常规owasp top 10+逻辑漏洞(重要的可能就是思路猥琐一点),这些漏洞的测试方法本身不是特别复杂,一般混迹在安全圈子的人都能复现漏洞。接下来我就着重说一下我在信息收集方面的心得。
HACK学习
2019/08/06
9.9K0
SRC漏洞挖掘经验+技巧篇
SRC逻辑漏洞挖掘详解以及思路和技巧
由于程序逻辑不严谨或逻辑太过复杂,导致一些逻辑分支不能正常处理或处理错误,统称为业务逻辑漏洞。常见的逻辑漏洞有交易支付、密码修改、密码找回、越权修改、越权查询、突破限制等,下图是简单的逻辑漏洞总结,在挖掘的过程中更多的时候需要脑洞大开:
HACK学习
2020/02/26
5.8K0
web安全常见漏洞_web漏洞挖掘
检测 抓去a用户功能链接,然后登录b用户对此链接进行访问 抓去a用户功能链接,修改id为b的id,查看是否能看b的相关数据 替换不同的cookie进行测试查看
全栈程序员站长
2022/11/06
1.6K0
超详细敏感信息泄露漏洞总结
本文提供的工具、教程、学习路线、精品文章均为原创或互联网收集,旨在提高网络安全技术水平为目的,只做技术研究,谨遵守国家相关法律法规,请勿用于违法用途。
网络安全自修室
2022/03/30
13K0
超详细敏感信息泄露漏洞总结
一文深入了解CSRF漏洞
**跨站请求伪造**(英语:Cross-site request forgery),也被称为 **one-click attack** 或者 **session riding**,通常缩写为 **CSRF** 或者 **XSRF**, 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。跟跨站脚本(XSS)相比,**XSS** 利用的是用户对指定网站的信任,CSRF 利用的是网站对用户网页浏览器的信任。
用户1709153
2023/05/08
1.3K1
Java(web)项目安全漏洞及解决方式【面试+工作】
Java(web)项目安全漏洞及解决方式【面试+工作】 一.安全性问题层次关系 大家经常会听到看到很多很多有关安全性方面的信息,可以说形形色色,对于在网络安全方面不太专业的同志来说,有点眼花缭乱,理不出头绪。在这里,我来帮大家整理一下。   以我个人多年来从事Web安全方面的工作经验及国外一些权威安全机构对Web安全的层次性的理解,我们通常把它分为三个层次: 1.网络安全。如防火墙、路由器、网络结构等相关的安全问题 2.系统与服务安全。如Window/Linux/Unix系统本身的漏洞或运行于其上的服务的
Java帮帮
2018/06/05
4.4K0
[网络安全] 一.Web渗透入门基础与安全术语普及
最近开始学习网络安全和系统安全,接触到了很多新术语、新方法和新工具,作为一名初学者,感觉安全领域涉及的知识好广、好杂,但同时也非常有意思。所以我希望通过这100多篇网络安全文章,将Web渗透的相关工作、知识体系、学习路径和探索过程分享给大家,我们一起去躺过那些坑、跨过那些洞、守住那些站。未知攻,焉知防,且看且珍惜,也希望您能推荐和支持作者的公众号。
Gcow安全团队
2020/08/25
2.9K0
[网络安全] 一.Web渗透入门基础与安全术语普及
WiFi安全漏洞KRACK深度解读
前段时间爆出的WiFi安全漏洞KRACK,全球的WLAN设备无一幸免,也就是说wifi用户连接网络,不论是在公司,家里,还是咖啡馆,都有可能遭受攻击,问题是这只是发现了一个,还有没有发现的,也许还有更严重的问题,又该怎么办呢,尤其是那些协议层面的安全隐患,普通群众恐怕也束手无策。今天偶然看到一篇文章,文章对KRACK事件的技术缘由的进行了一番梳理剖析,纯技术系风格,看完后对此次爆出的安全漏洞有了一个比较全面的了解,更意识到网络安全问题刻不容缓,感谢作者。
全栈程序员站长
2022/06/28
1.7K0
WiFi安全漏洞KRACK深度解读
web安全详解(渗透测试基础)[通俗易懂]
​ 超文本传输协议是互联网上应用最广泛的一种网络协议。所有www文件都必须遵守的一个标准,是以 ASCII 码传输,建立在 TCP/IP 协议之上的应用层规范,简单点说就是一种固定的通讯规则。
全栈程序员站长
2022/09/06
9980
常见的网站漏洞,怎么处理网站漏洞情况
在数字化日益发展的今天,随着互联网的普及和深入,网站安全已成为企业、组织乃至个人都必须高度重视的安全问题。而网站漏洞作为威胁网站安全的重要因素之一,其类型多种多样,不仅可能导致数据泄露、系统崩溃,还可能为黑客提供可乘之机,对网站运营者造成巨大的经济损失和声誉损害。
德迅杨德俊
2024/05/14
6010
黑客攻防技术宝典Web实战篇
1.针对Web应用程序的最严重攻击,是那些能够披露敏感数据或获取对运行应用程序的后端系统的无限访问权限的攻击
硬核项目经理
2019/08/06
2.4K0
相关推荐
论文查重门道多,选择平台需谨慎
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档