今天在对百合网进行挖洞的时候,发现了这个。
百合网和国政通合作的。实名认证
分析数据包。发现实名认证成功的页面返回了这个。
接口页面:http://118.145.4.82:3010/baihe/3

部分字段人工打码了。
解释下:
gender性别
mobile手机号
addr地址
photo照片
name姓名
birthday生日
result返回结果
key_code某些验证字符串吧
user_id用户ID
stid国政通帐号ID
照片让我觉得很好奇。。看到最后的等号,果断base64解码。给个传送门http://www.vgot.net/test/image2base64.php
[解码后的图片]

获取这个页面的条件需要知道名字、身份证号,这个相信不难,通过这个漏洞可以获取到身份证上其他的信息甚至照片!用于网络上的例如支付宝认证啥的,很好用哦,因为照片和公安那边的公民信息是符合的。这也是一向以来最难伪造的哦~