记一次容易被忽视的功能点造成的大量信息泄露

admin 2025年6月8日14:17:53评论11 views字数 1175阅读3分55秒阅读模式
总体情况
某拼团小程序存在系统信息泄露漏洞

以下为漏洞详情

01
记一次容易被忽视的功能点造成的大量信息泄露
02
点击拼团详情,抓包
记一次容易被忽视的功能点造成的大量信息泄露

数据包:

GET /zinfo/tail?initiateId=4&target=2 HTTP/1.1Host: xxxxxAccept: application/json, text/plain, */*Xweb_xhr1Authorization: NTc3ODU0MzRFODVGNDRENkY0NzE0MDMwREU1NTc3NERDMkYzNUU0NDNCN0E1NDRENDQ3NzZBQjgxMTA4OUEyNA==User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.0.0 Safari/537.36 MicroMessenger/7.0.20.1781(0x6700143B) NetType/WIFI MiniProgramEnv/Windows WindowsWechat/WMPF WindowsWechat(0x63090c33)XWEB/13487Content-Type: application/x-www-form-urlencodedSec-Fetch-Site: cross-siteSec-Fetch-Mode: corsSec-Fetch-Dest: emptyReferer: https://servicewechat.com/wx90229e983b201cf1/109/page-frame.htmlAccept-Encoding: gzip, deflate, brAccept-Language: zh-CN,zh;q=0.9Priority: u=1, iConnection: keep-alive

从手机号尾数可得泄露号码为第一个拼团用户号码

记一次容易被忽视的功能点造成的大量信息泄露
记一次容易被忽视的功能点造成的大量信息泄露
03
进行initiateId遍历可获得大量拼团用户手机号码
记一次容易被忽视的功能点造成的大量信息泄露

9938个电话号码

记一次容易被忽视的功能点造成的大量信息泄露

由于用户均为参加拼团用户,且为未拼团成功的用户可利用这一点进行定点诈骗等添加个人信息微信。

记一次容易被忽视的功能点造成的大量信息泄露
最后,欢迎来自不同背景的师傅加入我们,一起打造一个活跃的交流社群,在SNL社群没有背景、能力的差异,我们欢迎大家一起学习进步。

我们是一支多元化的安全技术团队,成员活跃在渗透测试、漏洞挖掘、逆向工程等多个安全领域。日常社群氛围充满技术热情:大家会一起分析最新漏洞案例,组织内部渗透测试实战,协作开发安全研究项目。

团队定期开展技术分享会,从Web安全到二进制漏洞,从CTF解题技巧到企业级安全防护,各种技术话题都能在这里碰撞出火花。如果你也热衷于安全技术的实践与交流,欢迎加入我们一起成长!

SecNL团队常态化招新提示

原文始发于微信公众号(SecNL安全团队):记一次容易被忽视的功能点造成的大量信息泄露

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年6月8日14:17:53
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   记一次容易被忽视的功能点造成的大量信息泄露https://cn-sec.com/archives/4146014.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息