本文记录了一次针对高校教务系统的跨场景安全测试过程。在PC端发现邮箱修改无验证漏洞后,通过将攻击面拓展至移动端Angular SPA应用,逆向webpack打包产物提取了150+个REST API端点及签名算法,并发现服务端完全不校验API请求签名。在此基础上构造了完整的账号接管攻击链:移动端签名校验缺失 → 无验证修改绑定邮箱 → PC端密码重置 → 账号劫持。同期通过遍历课程学生查询接口的le