SRC案例 | 未知密钥测试思路小Tip

admin 2024年2月29日13:17:06评论10 views字数 417阅读1分23秒阅读模式
SRC案例 | 未知密钥测试思路小Tip

前言

挖掘SRC的时候,可能大家都碰到过一些appid和appsecret泄露的情况,像企微的密钥直接在官方平台填入获取凭证然后通过接口进行调用即可

但是有些情况比较特殊,明明appid和secret泄露但是无法利用,这里分享一个我的实战案例

实战案例

首先通过github搜索获取到一处密钥泄露

SRC案例 | 未知密钥测试思路小Tip

这个厂商有类似微信那个平台一样的接口填入密钥后获取凭证(替换key和secret到下图中的id和secret即可)

SRC案例 | 未知密钥测试思路小Tip

接下来讲怎么利用

通过谷歌语法搜索(site:xxx.com 开放平台  site:xxx.com 文档  site:xxx.com filetype:docx,pdf,doc)

SRC案例 | 未知密钥测试思路小Tip

找到一处api文档,大致看了一遍发现有在线调用的网关url

SRC案例 | 未知密钥测试思路小Tip

直接根据文档构造请求填入access_token即可 如下图成功上传

SRC案例 | 未知密钥测试思路小Tip

至此文档中所有的接口我们只需根据文档构造请求即可完成调用

 

SRC案例 | 未知密钥测试思路小Tip

原文始发于微信公众号(Timeline Sec):SRC案例 | 未知密钥测试思路小Tip

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月29日13:17:06
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   SRC案例 | 未知密钥测试思路小Tiphttps://cn-sec.com/archives/2534885.html

发表评论

匿名网友 填写信息