汇总-记一次对某高校微信小程序的漏洞挖掘-0基础信息安全知识点

汇总-记一次对某高校微信小程序的漏洞挖掘-0基础信息安全知识点

挖掘目标的部署在微信的资产(减少信息的收集,毕竟一般web站点没有账号密码不好进入后台,挖掘功能点少)

1.寻找目标的微信小程序(非原图)

_记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘

2.招生小程序打不开,只能挖掘管理系统

进入后发现存在上报安全隐患功能,可以上传图片

记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘_

3.准备上传shell

发现控制上传名字参数为name,不是

记一次对某高校微信小程序的漏洞挖掘__记一次对某高校微信小程序的漏洞挖掘

修改后成功上传php脚本

_记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘

4.放在浏览器发现不解析,直接下载,只能尝试上传xss

记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘_

存储型xss加1

5.弱口令尝试失败,但是发现为Nginx搭建的(使用扩展)

记一次对某高校微信小程序的漏洞挖掘__记一次对某高校微信小程序的漏洞挖掘

6.因为之前有文件上传的漏洞,又是Nginx搭建的,通过Nginx的目录穿越漏洞去尝试任意文件覆盖(为了防止这个平台崩溃,只覆盖自己进行目录穿越后的文件)

覆盖前: (看上传文件路径,为下,原为日期下)

_记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘

记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘_

覆盖后:

_记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘

记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘_

任意文件覆盖加1,扩大危害(可以覆盖网站配置文件导致网站崩溃,也可以覆盖登录页面的js文件来进行钓鱼)

帮助网安学习,全套资料S信领取:

① 网安学习成长路径思维导图

② 60+网安经典常用工具包

③ 100+SRC漏洞分析报告

④ 150+网安攻防实战技术电子书

⑤ 最权威CISSP 认证考试指南+题库

⑥ 超1800页CTF实战技巧手册

⑦ 最新网安大厂面试题合集(含答案)

⑧ APP客户端安全检测指南(安卓+IOS)

7.微信小程序测试完了(没有授权,不敢扩大危害获取账号密码),就去试试公众号上的服务

没有账号密码可以进入的只有这个预约系统,直接bp启动(公众号图片不是原图,原图特征太明显了)

记一次对某高校微信小程序的漏洞挖掘__记一次对某高校微信小程序的漏洞挖掘

8.进入后没有什么功能点,成功fuzz出信息

尝试遍历,没有反应

记一次对某高校微信小程序的漏洞挖掘__记一次对某高校微信小程序的漏洞挖掘

直接寻找get请求放在模块进行接口fuzz(/api/user/下)

记一次对某高校微信小程序的漏洞挖掘__记一次对某高校微信小程序的漏洞挖掘

成果:

_记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘

对应值为身份证,敏感信息泄露加1

9.对fuzz出来的role接口进行拼接尝试

_记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘

简单尝试下发现g了(没有权限)

记一次对某高校微信小程序的漏洞挖掘__记一次对某高校微信小程序的漏洞挖掘

10.峰回路转,之前测试这个没有写报告,重新测试时,接口fuzz的接口记错了,结果在上一级目录下又进行了一次fuzz(/api/下),发现

微信ak-sk加

_记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘

身份证等敏感信息

_记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘

主要这个接口的值还是实时刷新的,信息会变(看前后匹配对比)

记一次对某高校微信小程序的漏洞挖掘_记一次对某高校微信小程序的漏洞挖掘_

总结:

文件上传漏洞不能解析(低危漏洞),但是碰见合适的框架漏洞(Nginx的目录穿越),就变成的高危的任意文件覆盖,测试功能点找不到接口,试试接口fuzz,一下信息全部出来,立马高危,修复建议:修复历史漏洞,加强接口鉴权。

网络安全学习路线图(思维导图)

网络安全学习路线图可以是一个有助于你规划学习进程的工具。你可以在思维导图上列出不同的主题和技能,然后按照逻辑顺序逐步学习和掌握它们。这可以帮助你更清晰地了解自己的学习进展和下一步计划。

1. 网络安全视频资料

2. 网络安全笔记/面试题

3. 网安电子书PDF资料

如果你向网安入门到进阶的全套资料,我都打包整理好了,需要学习的小伙伴可以V我找我拿~

学网络安全/学黑客,零基础资料整理来啦~~~

~

  • 4
    点赞
  • 8
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值