尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

微信小程序渗透测试思路

微信小程序渗透测试思路 微信小程序因其“即用即走”的特性和庞大的用户生态已成为企业业务线的重要载体。然而小程序前端架构基于 WXSS/WXML/JS 的沙箱环境与后端微服务/API 接口之间的通信机制往往引入了独特的攻击面。一、 环境搭建与抓包突破突破前置防御在对小程序进行渗透测试前首要任务是让 HTTP/HTTPS 流量稳定通过代理工具如 Burp Suite。现代 PC 微信及移动端均内置了严格的防御机制直接抓包往往会遇到白屏或断网问题。1. 抓包环境准备与基础代理网络路由搭建利用 Proxifier 将 PC 微信的小程序进程WeChatAppEx.exe或WMPFRuntime流量全局代理至 Burp Suite如127.0.0.1:8080。排除本地通信干扰在 Proxifier 中配置直连Direct规则排除127.0.0.1、localhost以及局域网段192.168.*,10.*防止小程序内部进程间通信如 8090 端口被误拦截导致崩溃。2. 突破 SSL Pinning证书绑定现象在 Burp 中只能看到 Request 请求没有 Response 响应小程序界面提示网络异常或持续白屏。原因小程序内核硬编码了官方证书指纹拒绝信任 Burp 的自定义 CA 证书。测试与绕过利用PC 端使用开源 Hook 工具如Wxaps或WeChatWxagBypass动态注入WeChatAppEx.exe进程禁用 TLS/SSL 校验函数或清除%APPDATA%\Tencent\WeChat\XPlugin\plugins\WMPFRuntime缓存后重新加载。移动端/模拟器使用安卓模拟器如雷电/夜神将 Burp 证书写入系统根证书目录/system/etc/security/cacerts/配合 Frida JustTrustMe脚本解除 Hook 限制。二、 代码反编译与静态分析寻找隐蔽攻击面小程序的前端代码包.wxapkg虽然在客户端运行但可以通过逆向获取未混淆或仅简单压缩的源码这是静态代码审计的核心。1. 提取与解包.wxapkg核心包定位代码包在 Windows 上找到小程序的缓存路径通常在Documents\WeChat Files\Applet\appid\version\__PAGE__.wxapkg。解密与解包利用小程序包通常采用 AES 加密使用解密工具如pc_wxapkg_decrypt提取原始包。使用 GitHub 开源的解包脚本如unwxapkg还原出原生的.js、.json、.wxml和.wxss代码文件。2. 静态代码审计重点敏感信息与硬编码泄漏搜索AppID、AppSecret若泄露可直接调用微信官方 API 危害极高。搜寻云开发配置、OSS/S3 存储的AccessKeyId/SecretKey。提取硬编码的测试账号、管理员 Token、加解密密钥如 AES/RSA 密钥。隐藏/未公开接口提取通过正则匹配.js文件中的 URL 路径如/api/v1/admin/、/test/往往能发现前端未暴露的后台管理或测试接口。三、 API 接口安全漏洞后端交互测试小程序本质上是“轻量前端 后端 RESTful API/JSON”因此传统 Web API 的漏洞在小程序后端同样广泛存在。1. 未授权访问与越权漏洞BOLA/IDOR原理/成因后端接口过于依赖客户端传递的参数如userId,orderId未在服务端对当前登录用户的 Session/JWT 进行身份与权限比对。测试与利用平行越权在查询用户信息、订单详情、收货地址时修改请求中的userId1001为1002观察是否能读取他人敏感数据。垂直越权提取普通用户的凭证直接尝试访问在静态代码审计中挖掘到的管理员接口如/api/admin/deleteUser。2. 参数注入SQL 注入 / NoSQL 注入原理/成因小程序接口的搜索框、筛选条件、排序字段将前端 JSON 参数拼接至后端数据库查询中。测试与利用在 JSON 参数提交单引号或 Payload如{username: admin OR 11}。针对使用 MongoDB 等数据库的小程序测试 NoSQL 注入如{username: {$gt: }, password: {$gt: }}。3. 数据反序列化与表达式注入原理/成因小程序后端尤其是 Java Spring Boot 或 Node.js 架构处理复杂的提交数据时采用了存在缺陷的反序列化组件。测试与利用检查请求体中是否包含序列化对象或表达式解析字段结合特定的攻击 Payload 测试远程代码执行RCE。四、 认证鉴权与逻辑漏洞微信小程序有一套特殊的身份认证流程wx.login若接入逻辑不规范极易引发鉴权绕过。1. 微信身份绑定的“伪鉴权”漏洞原理/成因正确流程是小程序调用wx.login获取临时凭证code发给后端后端向微信服务器换取openid并生成自定义的登录态session_key/token。但部分开发者简化了流程让前端直接将openid作为用户唯一标识发给后端。测试与利用抓包拦截登录请求如果发现请求体中直接带有openid: oXXXXX...或unionid参数尝试修改为目标用户的openid。若后端没有校验code的合法性直接信任了前端提交的openid即可实现任意用户身份伪造登录。2. 支付逻辑漏洞原理/成因小程序接入微信支付时订单金额的计算或校验逻辑错误地放在了前端或服务端未对支付回调结果进行合法性校验。测试与利用金额篡改在创建订单请求包中将price100修改为price0.01。负数/溢出购买提交商品数量为-1或极大数字测试是否能实现余额反套现或免费购买。状态伪造观察支付成功后前端发送的确认包尝试修改响应包中的支付成功状态如将payStatus: false替换为true。3. 手机号一键绑定绕过原理/成因小程序支持获取微信绑定的手机号但部分开发者未对微信返回的加密数据encryptedData与iv进行解密校验而是直接接收了前端解析后明文传输的mobile参数。测试与利用在手机号快捷登录/绑定界面抓包将请求包中的phone13800000000修改为任意目标手机号观察是否能越权绑定或登录目标账号。五、 小程序特有安全风险除了常规 Web 风险外微信小程序还存在一些特定生态下的安全盲区。1. 微信 OAuth 跨域与 Webview 任意 URL 跳转原理/成因小程序内通过web-view组件加载外部 H5 页面时如果没有配置严谨的域名白名单攻击者可诱导小程序加载恶意网页。测试与利用寻找带有 URL 参数的接口如pages/webview/index?url[https://example.com](https://example.com)。将url参数修改为恶意钓鱼网站或包含 XSS Payload 的网页测试是否存在任意跳转或域外敏感 Token 泄露。2. 云开发CloudBase权限配置不当原理/成因许多小程序采用微信“云开发”架构直接在前端调用云数据库Cloud DB和云函数。如果云数据库的安全规则Security Rules设置为“所有用户可读写”攻击者可绕过后端直接删改数据库。测试与利用反编译小程序代码提取wx.cloud.init的环境 IDenv。使用小程序开发者工具引入该环境 ID直接利用前端 SDK 尝试对云数据库进行拖库或越权修改。六、 总结与测试 CheckList对微信小程序进行渗透测试时可遵循以下规范化流程
返回列表