0x01 开篇找src买酒钱
周末闲着⽆聊,打开电脑闲逛, ⼼⾎来潮想着挖⼀波SRC,看看能不能换点酒钱。于是就有了以下内容
0x02 信息收集
对⽬标进⾏信息收集,懒得爆破⼦域名了,直接去搜索引擎搜索了⼀波,发现⼀个隐藏的不是很深的站点。该系统域名为test,看来是个测试的环境。
开局一个登录框,剩下全靠肝,尝试弱口令,没有账号,没有密码,爆破⽆果
F12直接开⼲,发现了webpack泄漏,但是⽐较鸡肋,⽽且⼚商⼀般不会收。
将js.map 下载下来,使⽤restore 进⾏还原
翻看代码的信息,在⼀个配置⽂件发现了注释掉的corpid 和secret信息
通过无问社区AI模型,了解corpid
了解到开发者需要使用Corpid以及相关的密钥(如Corpsecret)来获取访问令牌(Access Token),这是调用许多企业级API接口的前提条件。
查询官⽅⽂档,获取字段的含义
secret
secret是企业应⽤⾥⾯⽤于保障数据安全的“钥匙”,每⼀个应⽤都有⼀个独⽴的访问密钥
access_token
access_token是企业后台去企业微信的后台获取信息时的重要票据,由corpid和secret产⽣。
所有接⼝在通信时都需要携带此信息⽤于验证接⼝的访问权限
这信息泄漏不就有了嘛,作为⼜菜⼜爱玩的安服仔,怎能满⾜于此,这交上去顶多⼀个低危
0x03 拓展漏洞,深度挖掘
于是想办法去扩⼤该漏洞的危害,经过查找半天的官⽅⽂档,总算有了⼀点点⼩成果
参考官⽅⽂档,获取access_token
成功获取到了access_token,证明泄漏的corpid 和secret 是正确的
然后通过接⼝查询了⼀下token的权限
https://open.work.weixin.qq.com/devtool/query
继续查看开发⽂档,获取部门列表
根据接⼝也是成功获取到部门列表
获取部门成员
通过该接⼝可以直接查看企业微信全部⽤户的姓名、⼿机号、邮箱等信息
到这⾥就利⽤结束了,证明了⼀下危害,漏洞也是被⼚商定级为严重
0x04 总结
在测试过程中,发现⼀些access key的时候,可以多翻⼀翻官⽅的⽂档。说不定单车就变摩托了
原文始发于微信公众号(白帽子社区团队):“挖漏洞换酒钱?通过信息收集挖到企业的严重漏洞全纪录思路分享
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论