【实战SRC】记一次共享电瓶车测试记录

admin 2025年3月18日23:49:00评论22 views字数 972阅读3分14秒阅读模式
【实战SRC】记一次共享电瓶车测试记录

点击上方蓝字·关注我们

【实战SRC】记一次共享电瓶车测试记录
免责声明:

本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法可以加白转发,禁止直接复制粘贴!

01漏洞证明复现:

1.在正常小程序测试下,可能更多的小伙伴是去反编译获取接口来进行测试,这里我们先对小程序的域名资产进行一个收集,发现存在一个共享单车的管理后台。

【实战SRC】记一次共享电瓶车测试记录

2.该管理站点我们是不能进行登录的

【实战SRC】记一次共享电瓶车测试记录

3.对此后台进行目录扫描

发现存swagger接口文档

【实战SRC】记一次共享电瓶车测试记录

4.有了swagger接口文档,我们就可以对该后台所有接口进行测试了,这里使用swagger-hacker对所有接口进行访问测试,发现都没权限。

5.个时候回到我们最开始的小程序,将小程序的token带入到请求中,再去尝试访问管理后台接口

【实战SRC】记一次共享电瓶车测试记录

6.这个时候后台所有接口都可进行调用了,相对于获取了整个后台权限。

02总结:

当我们测试小程序的时候可以利用小程序的token对后台进行测试,或者小程序假如为游客权限,利用小程序自带的低权限token去找高权限接口,高权限站点来进行测试.

03第一期课程:

目前第一期,千元价位上性价比非常高。课程内容全面、质量优质,帮助学员迅速掌握核心技能。我们还提供完善的售后服务,确保学员在学习过程中遇到的问题能得到及时解决。无论是课程内容的深度,还是学员的学习体验,我们都力求做到最好。
【实战SRC】记一次共享电瓶车测试记录

首发价格  1599

开课前十个报名的可以享受1499的价格

(包含学生)

团购价:2人报团9折 3人成团8.5折 五人成团8折

开课时间:3月17日

学习形式:直播+录播+答疑

(15-20节课,每节1小时)

授课时间:每周 1-3节 具体根据实际情况调整

报名的师傅,可以找鱼哥领取比赛竞赛资料

目前第一期  后面还会增加CTF比赛讲解以及技能大赛赛题讲解

享3年课程免费迭代权益(支持分期)

知识星球优惠只需19.9

【实战SRC】记一次共享电瓶车测试记录

04交流学习

有意向的师傅可以添加鱼哥交流学习!
(备注来意)
【实战SRC】记一次共享电瓶车测试记录
【实战SRC】记一次共享电瓶车测试记录
【实战SRC】记一次共享电瓶车测试记录

关注我们

【实战SRC】记一次共享电瓶车测试记录
欢迎关注鱼影安全社区,专注CTF,职业技能大赛中高职技能培训,金砖企业赛,世界技能大赛省选拔赛,企业赛,行业赛,电子取证和CTF系列培训。
鱼影安全团队招人啦,有感兴趣的师傅可以私信我
需要数据包流量分析 专项培训的 比如比赛等 可以联系小编  价格优惠!
【实战SRC】记一次共享电瓶车测试记录

点分享

【实战SRC】记一次共享电瓶车测试记录

点收藏

【实战SRC】记一次共享电瓶车测试记录

点在看

【实战SRC】记一次共享电瓶车测试记录

点点赞

原文始发于微信公众号(鱼影安全):【实战SRC】记一次共享电瓶车测试记录

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年3月18日23:49:00
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【实战SRC】记一次共享电瓶车测试记录https://cn-sec.com/archives/3811499.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息