### 简要描述:
web端成绩录入可绕过密码验证录入成绩。
### 详细说明:
web端在进行成绩录入时可以通过直接将动态页面从js_cjmm.aspx修改为xf_js_cjlr.aspx进行绕过,只要具有教师的登录权限,不需要验证成绩录入密码即可直接进入成绩的录入和提交页面。
危害:成绩录入验证密码失效,意味着一旦教师密码被泄露(因为很多教师用户的账户名和密码都为初始值没有进行修改,如改实例院校的教务系统有约30%的教师账户名和密码相同),任意用户可以在成绩录入有效期内于教师权限下的任意成绩修改与提交。
### 漏洞证明:
[<img src="https://images.seebug.org/upload/201112/271659461814a5a9dca55f191aa173c22e8d9bc1.jpg" alt="" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201112/271659461814a5a9dca55f191aa173c22e8d9bc1.jpg)
[<img src="https://images.seebug.org/upload/201112/27170002744cd4fa173ce354f14b4f31f6c5746e.jpg" alt="" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201112/27170002744cd4fa173ce354f14b4f31f6c5746e.jpg)
暂无评论