Redian新闻
>
APP漏洞挖掘之某款APP开发商通用漏洞的挖掘

APP漏洞挖掘之某款APP开发商通用漏洞的挖掘

科技

0x01 前言

参加某众测项目时,测某APP时,根据信息收集+测试,发现APP的后台系统存在SQL注入、XSS、弱口令、信息泄漏等漏洞,此APP本身存在逻辑漏洞与SQL注入漏洞,再通过观察酷传搜索的结果发现此APP开发商开发了三十几个APP,猜测可能存在相同类型的漏洞,经测试猜测被证实,可以刷一波积分。此文仅作为学习记录,仅提供思路,所述漏洞均已提交并修复。

0x02 第一个APP

根据众测平台要求从豌豆荚下载APP,再通过酷传查看下载量、开发商,再上企查查看注册资资本。(PS:如果注册资金超过5000个w,就能去cnvd碰碰运气混个证书)

1000个w,证书看来是无望了,那就刷积分攒经验吧。

AppInfoScan收集资产,找出几条有用的资产,做记号后挨个测试。

漏洞一:信息泄漏

打开链接直接是个报错页面,暴露ThinkPHP版本信息与网站绝对路径,用工具扫,未发现历史版本漏洞。虽然CNVD不收,但也算是个漏洞,可以为之后的挖掘提供帮助。

漏洞二:后台系统存在SQL注入漏洞

打开资产表中的链接,其实未打开前就在想“链接后方有参数,可能存在SQL注入”,打开之后看到页面的报错信息毫不犹豫的上SQLmap,果然存在注入。系统使用MySQL数据库、Apache。

在上级目录页面【电话统计】处也存在SQL注入。

漏洞三:APP后台管理系统弱口令漏洞

再根据漏洞二的链接,向上一级一级访问获得APP管理系统的某个页面,这个页面可以点击【登录后台】跳转至后台登录页面。页面下方的【设计师】、【框架整理】暴露了与登录用户相关的信息,在未登录的情况下点击【账户管理】,可直接查看到超级管理员、普通管理员和高级管理员的登录名。

根据【账户管理】暴露的用户名猜出超级管理员的密码,登录后可获取大量用户的电话、地址、IP等信息。

漏洞四:APP后台管理系统存储型XSS漏洞

登录后台系统,在菜单栏某个模块的【添加】功能处,添加Payload,触发存储型XSS漏洞,此处未做任何输入输出过滤。

漏洞五:APP存在逻辑处理漏洞

安卓手机下载此APP。注册用户,随意填写手机号等注册信息。

截取发送短信的数据包,短信验证码在返回包中明文显示。

使用刚注册的手机号进行登录,登录成功。

漏洞六:APP搜索框存在SQL注入漏洞

看到搜索框第一反应就是SQL注入、XSS,先抓取搜索框的数据包看看。

GET请求数据包,直接用BurpSuite的SQLMap插件跑一跑。

布尔盲注,注出数据库为MySQL、框架为ThinkPHP。

0x03 其他APP

在酷传上搜索这款APP时发现,列出了很多与这款APP包名类似的APP,仔细观察并打开多个APP,开发商都为同一家公司,而且APP类型都一样,只不过有普通用户、某些角色不同、以及地区城市不同。

随意打开一个,查看【同开发商应用】,发现共有34款APP,既然有这么多款而且刚才又发现其中一款存在逻辑处理漏洞、SQL注入漏洞,不妨试试其他APP是否也存在相同漏洞。

例1:某APP存在SQL注入漏洞

打开APP,点击【首页】➡【XXXXX APP】,进入【XXXX详情】页面,截取此请求数据包。

GET请求数据包,使用SQLMap测试,存在SQL注入漏洞。

例2:某APP存在逻辑处理漏洞

打开APP,进入用户注册页面,输入手机号、密码,点击【获取验证码】,3秒后验证码会自动显示在页面中,点击【立即注册】,注册登录成功。

0x04 结语

其他剩余的30几个APP基本上都存在SQL注入漏洞与逻辑处理漏洞,只是有点细微的区别。比如,注入点随着APP功能不同而不同,多观察也可以找到。这类APP的逻辑处理漏洞在于返回包中明文显示验证码、或者验证码直接回显到APP验证码填写处,也不难发现。

**漏洞的挖掘未必有多难,胜在细致入微的观察。**

E

N

D


知识星球产品及服务

团队内部平台:潮汐在线指纹识别平台 | 潮听漏洞情报平台 | 潮巡资产管理与威胁监测平台 | 潮汐网络空间资产测绘 | 潮声漏洞检测平台 | 在线免杀平台 | CTF练习平台 | 物联网固件检测平台 | SRC资产监控平台  | ......


星球分享方向:Web安全 | 红蓝对抗 | 移动安全 | 应急响应 | 工控安全 | 物联网安全 | 密码学 | 人工智能 | ctf 等方面的沟通及分享


星球知识wiki:红蓝对抗 | 漏洞武器库 | 远控免杀 | 移动安全 | 物联网安全 | 代码审计 | CTF | 工控安全 | 应急响应 | 人工智能 | 密码学 | CobaltStrike | 安全测试用例 | ......


星球网盘资料:安全法律法规 | 安全认证资料 | 代码审计 | 渗透安全工具 | 工控安全工具 | 移动安全工具 | 物联网安全 | 其它安全文库合辑  | ......

扫码加入一起学习吧~

微信扫码关注该文公众号作者

戳这里提交新闻线索和高质量文章给我们。
相关阅读
魁省公寓爆大雷! 开发商偷工减料, 房子要塌! 业主崩溃: 维修要花1000万, 保险不赔…Science:通用流感疫苗研究突破!开发出针对所有20种已知流感病毒亚型的mRNA疫苗孩子们已做好准备,变身“跳进兔子洞的爱丽丝”亲手拼出会动的挖掘机、推土车、起重机,工程车爱好者大满足!贪污超百亿!房产2714套!政商通吃,巨贪家族最终团灭冻结代码、买卫星系统,乌克兰软件开发商是如何保证业务连续性的?今天香港AP开放报名!普林斯顿一半学生9+门AP?现在开始卷还来得及吗…开发商投资元宇宙:从一个泡沫走向另一个泡沫?招满即止!SAP开放科技类2023 Intern岗位新州当局警告!圣诞期间核酸检测和GP开放时间减少,呼吁民众做好预防措施,减少疫情影响108张经典照片,带你走进谜一样的摄影大师寇德卡雷霆增持《羊了个羊》开发商10%股份;网易投资渲奇科技占股9.74%普渡大学韩国学生涉嫌杀害室友一路向北:北极冰川 ——2022北极行纪实之四吴晓波频道App开启双十一,超级会员优惠力度抢先看黑洞的本质,就藏在这个被忽视的现象里?大环境经济低迷?伦敦的大型开发商们还在全力开发新建豪华楼盘,这背后……Science:通用流感疫苗有戏!开发出一种针对所有20种已知的流感病毒亚型的实验性mRNA疫苗在美国248.严肃谈话、找民间、找警察震惊! 自己争取立省10万! 疫情买多伦多楼花必须多个心眼, 还得避开这些开发商!hw打点之某创中间件全球首款通用型T细胞疗法或将上市,独创通用技术能否撬动千亿市场?爱奇艺App开始限制电视投屏,米哈游辟谣年终发108个月薪水,威马或借壳上市,推特或卖用户名来提升收入,这就是今天的其它大新闻!VLC播放器开发商威胁起诉印度政府山东人刻在骨子里的的挖掘机基因!谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner又一只百亿母基金正式出资,西部LP开始活跃英国秋招丨能源公司BP开放金融类Full Time,经济类专业优先!为什么开发商今年都开始做代建了当女人成为母亲后,面部的有趣变化美股SPAC|太阳能发电厂开发商EEW Eco Energy 以 6.5 亿美元与SPAC​ ClimateRock合并CTF中SSTI漏洞的简单利用招满即止!Analysis Group开放咨询类2023 Internship岗位LP开始接受10年期限了APP漏洞挖掘之某下载量超101万的APP有几个漏洞可以GetShell?
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。