尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

SRC APP 实战:一次挖掘多个漏洞全过程,白帽挖洞思路分享

SRC APP 实战:一次挖掘多个漏洞全过程,白帽挖洞思路分享 实战某SRC上APP的多个漏洞挖掘前言记录一下自己之前所挖的APP的一些思路主要以逻辑漏洞为主挖掘思路首先我们拿到一个APP时首先应该要先熟悉整个APP的业务逻辑是什么样的才有利于我们进行后续的漏洞挖掘接下来我将从低到高的讲解挖掘过程。短信轰炸首先打开APP映入眼帘的就是我们熟悉的登录页面这里首先我们便可以测试一下是否有短信轰炸任意用户登录等漏洞。而测试发现的确是存在短信轰炸漏洞这里填入手机号后点击获取验证码抓包如下POST /user/getCode HTTP/1.1Host: xxxUser-Agent: SM-G9810 Android25 V1.9.0.1Platform: androidAppversion: 1.9.0.1Showtest: 0Oaid: Vaid: Aaid: Imei: Androidvendors: samsungOriginalua: Mozilla/5.0 (Linux; Android 7.1.2; SM-G9810 Build/N2G48H; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/75.0.3770.143 Mobile Safari/537.36Accept: application/vnd.edusoho.v2jsonAppbizsource: 0Content-Type: application/x-www-form-urlencodedContent-Length: 28Accept-Encoding: gzip, deflateConnection: close这里修改phone参数对上面的数据进行重复发包即可打出短信轰炸。登录页面测试完后我们就该进入到APP中进行测试了。无回显SSRF进入APP后注意到意见反馈这里意见反馈这里可以看到有图片上传的功能可以抓包看看是否为url传图片数据包如下将image参数的url先换成自己的vps看看能否请求外部链接也是在vps中收到了请求src中给出了ssrf的测试连接打入后截图时间给审核验证了。越权越权评价他人订单APP中的服务内容为用户下单后可以获取到对应的服务内容而这过程中发现评价订单的接口处存在越权这里我们下单后先不用付款当然付款也可以之前该APP不付款也可以直接获取到评价接口来到订单详情点击去评价填写评价内容后发表然后使用bp抓包可以看到我们虽然点击去评价了但是由于没付款完成服务无法评价但是我们可以注意到orderId的值只有六位数很容易进行遍历这里我们进行遍历可以看到遍历后可以对其他人创建的订单进行服务评价。越权使用他人优惠券我们选择一个服务进行下单并抓包数据包如下之前我们是新用户时系统会自动赠送一张优惠券当时的优惠券id couponId1085908猜测优惠券id也是可遍历的这里我们抓包后添加couponId1085907然后放包来到订单处可以看到我们成功使用了别人的新用户5折券。信息泄露我们在下单服务前可以进行沟通沟通生成的聊天页面如下在bp中的抓包如下可以看到数据包泄露了服务者的手机号码而服务内容主要也是通过虚拟号码电话进行服务这里直接泄露服务者的真实手机号并且imId也可以进行遍历。当然就算不遍历也可以想查哪个人直接点开聊天框即可通过传入的上面的数据包直接确定后续某APP在被提交了上面的多个漏洞后痛定思痛对APP进行了签名加固防篡改假设我们在不进行签名绕过的情况下还能挖到漏洞吗能挖到高危漏洞吗挖掘思路付费内容泄露在平台上有着一些vip才能使用的服务课程如下图但是我们其实在点入上面的页面时bp抓的数据包里面就已经包含有了vip课程中需要用的的mp3网上链接了课程内容是直接挂到阿里云服务器下的我们可以直接访问使用完全不需要充值vip无限刷取网站vipAPP上有一处邀请有礼这里点击邀请有礼后会可以获得一张邀请的截图发送后扫码可以得到下面的urlhttps://test.com/cashback/investMidPage?userId950485sourceId6userRole1我们可以直接将上面的url发送到微信中然后点击链接会跳转到小程序这里点击填入账号会提示邀请绑定成功绑定成功后bp数据包会有下面这条数据包POST /applets/userRegister?signB43369DA38154CD9757706E3B709682C×tamp1729442602682 HTTP/1.1Host: xxxContent-Length: 110Devicetype: 0Xweb_xhr: 1Usertoken: Usepaltform: 1User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.0.0 Safari/537.36 MicroMessenger/7.0.20.1781(0x6700143B) NetType/WIFI MiniProgramEnv/Windows WindowsWechat/WMPF WindowsWechat(0x63090c11)XWEB/11275Content-Type: application/jsonAccept: */*Sec-Fetch-Site: cross-siteSec-Fetch-Mode: corsSec-Fetch-Dest: emptyReferer: xxxAccept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q0.9Connection: close发现这条数据包会在用户绑定好手机号后给该手机号用户7天会员而最重要的是该数据包可以无限重发也就是说我们可以无限重发来刷取vip重发后都返回成功我们查看一下vip天数直接刷到了2年后。由于签名时间戳校验只校验我们不能篡改内容但是没有校验内容无法进行重放因此也间接导致了这个漏洞的出现。总结如何系统学习网络安全/黑客网络安全不是「速成黑客」而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时那种创造的快乐远胜于电影里的炫技。装上虚拟机从配置第一个Linux环境开始脚踏实地从基础命令学起相信你一定能成为一名合格的黑客。如果你还不知道从何开始我自己整理的282G的网络安全教程可以分享我也是一路自学走过来的很清楚小白前期学习的痛楚你要是没有方向还没有好的资源根本学不到东西下面是我整理的网安资源希望能帮到你。需要的话可以V扫描下方二维码联系领取~如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享1.从0到进阶主流攻防技术视频教程包含红蓝对抗、CTF、HW等技术点2.入门必看攻防技术书籍pdf书面上的技术书籍确实太多了这些是我精选出来的还有很多不在图里3.安装包/源码主要攻防会涉及到的工具安装包和项目源码防止你看到这连基础的工具都还没有4.面试试题/经验网络安全岗位面试经验总结谁学技术不是为了赚$呢找个好的岗位很重要需要的话可以V扫描下方二维码联系领取~因篇幅有限资料较为敏感仅展示部分资料添加上方即可获取如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享
返回列表