24小时热门版块排行榜    

CyRhmU.jpeg
查看: 5432  |  回复: 36

cindif

铜虫 (小有名气)

[交流] 目前验证方法总结--随时更新(目前尚无可靠方法8月15日11:45更新)已有19人参与

所有的漏洞必须有其内在逻辑 及大量的样本基础,以下是目前几种验证方法总结
【项目组成员法】完全不可靠 具体分析见
https://muchong.com/bbs/viewthread.php?tid=9268381&fpage=1
样本统计也丝毫不支持
https://muchong.com/bbs/viewthread.php?tid=9264744&fpage=1
而且已经出现了大批量的反例 该方法只能用来找寻历史上的有缘人......
【在研与结题】计划书  不可靠
我是最原始发现的楼主,但是观察不仔细,这个不可靠,原因在于逻辑性不对,而且已经出现了好多反例
出现的那个图片应该属于依托单位审核单位内项目负责人计划书的权限,而不是项目负责人自己填写计划书使用的页面
比如现在把role改为22 都会出现那个图
【申请与受理】【国际合作项目管理】目前看来这个方法也不准确,目前验证表明以前未中过基金现在进去都不会有这个菜单--连国际合作的字样都没有。地址栏使用role=2进入后有些人会出现快捷办事菜单,有些会出现 【申请与受理】【国际合作项目管理】这个与浏览器以及基金委系统的版本号(或者服务器缓冲等)有关系,我本人的浏览器IE进去版本居然退到了148.3,只能显示快捷办事菜单,而使用360浏览器现在是155.3 可以显示【申请与受理】【国际合作项目管理】,而大约在30分钟前 使用360也只有快捷菜单

【国际合作项目申请审批权限】就更不靠谱了 这个是昨天的bug,只有单位负责人才会有这个权限,这个漏洞应该已经在昨晚补上了 现在都不会有这个审批权限的菜单 逻辑上不通不用多想 被封掉是因为项目负责人不应该具有单位管理人员的权限而与这个漏洞可靠与否无关。项目组成员法也是一样的,如果很快被封只是因为这是很严重的泄密事件,不能说被封就说明方法可靠,逻辑性根本不通。
【翻 (:敏感词:) 墙直接检索法】比较牛掰 但是目前貌似查不到是否中标
https://muchong.com/bbs/viewthread.php?tid=9271706&fpage=1
[心电图法]
个人以为心电图法有一定道理,但是由于基金委各个处处理方式不同,而且可能有些需要查成果,有些不需要查成果,查成果也未必一定通过成果在线,所以没有必然对应关系。但有波动的要好于没波动的,特别是在评审前后。

[ Last edited by cindif on 2015-8-15 at 11:52 ]
回复此楼
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
回帖支持 ( 显示支持度最高的前 50 名 )

静渊动天

金虫 (正式写手)


小木虫: 金币+0.5, 给个红包,谢谢回帖
【申请与受理】【国际合作项目管理】该方法对于以前未中过基金者或许有效 逻辑性是对的,关于这个我说一点,role=2获得的是学校的权限,而role=22进入的是二级学院的权限,我正好是二级学院的联系人,所以可以直接进入role=22的页面。那么假设role=2是获得学校的权限,通过这种方法查询源代码,出现国际合作项目管理,并不能说明你中了,最多说明你单位有人中了。
5楼2015-08-14 10:00:30
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

cindif

铜虫 (小有名气)

引用回帖:
5楼: Originally posted by 静渊动天 at 2015-08-14 10:00:30
【申请与受理】【国际合作项目管理】该方法对于以前未中过基金者或许有效 逻辑性是对的,关于这个我说一点,role=2获得的是学校的权限,而role=22进入的是二级学院的权限,我正好是二级学院的联系人,所以可以直接进 ...

是的 所以现在要看原始账号登陆的情况 不要去切换role 目前好像还没有以前未中过的原始账号登陆进去出现国际合作项目申请的例子
6楼2015-08-14 10:02:49
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
普通回帖


[ 发自手机版 https://muchong.com/3g ]
2楼2015-08-14 09:31:53
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

84seaman

新虫 (小有名气)


小木虫: 金币+0.5, 给个红包,谢谢回帖
理性帖,之前分析有两种可能能提前看到结果(JJW不出现简单BUG的情况下),一种是个人的识别号,JJW对他们DATABASE后,看不同的类群,有人发现成员法后,一直以为有效的分类,但昨天有人发现,在自己的账号输入不同的数字,会出现不同的人员,果断感觉此法不合理。JJW数据保密很好,其实有强人进入JJW的统计页面,都拿不到数据(昨天). 另外一种是国际项目申请,现在发现源代码有不同,但需要更多人验证和统计。

» 本帖已获得的红花(最新10朵)

3楼2015-08-14 09:38:17
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

ircer

银虫 (正式写手)

送红花一朵
引用回帖:
3楼: Originally posted by 84seaman at 2015-08-14 09:38:17
理性帖,之前分析有两种可能能提前看到结果(JJW不出现简单BUG的情况下),一种是个人的识别号,JJW对他们DATABASE后,看不同的类群,有人发现成员法后,一直以为有效的分类,但昨天有人发现,在自己的账号输入不同 ...

高手在民间啊
4楼2015-08-14 09:50:28
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
7楼2015-08-14 10:09:59
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

lucky_598

禁虫 (正式写手)


小木虫: 金币+0.5, 给个红包,谢谢回帖
本帖内容被屏蔽

8楼2015-08-14 10:35:18
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

dashayu3008

木虫 (正式写手)


小木虫: 金币+0.5, 给个红包,谢谢回帖
引用回帖:
5楼: Originally posted by 静渊动天 at 2015-08-14 10:00:30
【申请与受理】【国际合作项目管理】该方法对于以前未中过基金者或许有效 逻辑性是对的,关于这个我说一点,role=2获得的是学校的权限,而role=22进入的是二级学院的权限,我正好是二级学院的联系人,所以可以直接进 ...

role=2后国际全作项目管理这一项好象大家都有,但国际合作项目申请这一项就没有,感觉有国际合作项目申请中的可能性就大多了。
9楼2015-08-14 10:35:33
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

cindif

铜虫 (小有名气)

引用回帖:
8楼: Originally posted by lucky_598 at 2015-08-14 10:35:18
这样的 吗?

无标题.png

你这个应该是获取了单位管理人员的权限 需要的样本是未中过基金,直接登陆 不在地址栏输入role=n
10楼2015-08-14 10:38:22
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
相关版块跳转 我要订阅楼主 cindif 的主题更新
普通表情 高级回复(可上传附件)
信息提示
请填处理意见