SRC实战:分享一个不到500块的高危,史低价(在steam都可以上头条了)。

漏洞挖掘 | 记一次某src拿下高危漏洞 渗透思路往往不要太局限了。当我们对某一个登录框站点没有思路时,可以尝试找找是否存在一些说明手册,因为功能点繁多,面向大量的不同单位人群,可能会存在qq群等,好对一些用户问题进行处理,那么就可以通过谷歌语法,对网站名 + 群等关键字搜索,也可以直接在qq群搜索网站名称,或开发商名称进行查找,当你进入他们内部的群时,就可以获取很多敏感信息了,甚至可以直接向运维人员申请修改密码等操作。最后的最后白嫖10rank~ 阅读详情

最近工作忙得飞起,挖洞的时间变少了,一般有什么活动之类的才会花个半天时间去尝试一下。今天这个漏洞有点意思,不到500块的高危,但是我个人认为是严重低估了的,但没办法,白帽子在审核面前没人权啊。

以下主要是过程与思路分析,没截图,因为几百块的高危不配有图。

0x00

入口

这次的入口是小程序,某厂商的一个考试类的小程序,先尝试了一下登录,发现它正常是不对外提供的,使用微信登录后会提示无权限,也没有注册入口。那咋办?直接下一个?我一般看心情,如果心情不好,就下一下,如果当时心情不错的话,我给给予它一点耐心,反编译之后,进行一波代码审计。

代码审计当然是从登录功能开始,这一看就发现了大雷,也不知道是哪个大聪明写的登录功能,正常来说,我们实现登录时,一般是使用账号密码登录,如果成功,则返回用户信息和token,如果错误,则失败。

但是这个小程序有意思了,它登录成功后,只返回用户信息,然后再使用用户信息,通过另外一个接口去获取token。黑人问号?这不白送吗?

敏感数据泄露

直接拿到获取token的接口,先试一下不传任何参数请求一下这个接口,发现它也可以返回一个token,通过这个token,我们进到小程序后,发现有一个获取自己的考试列表的功能,但是请求会报错,这是正常的,因为我们的这个token是没有用户信息的

但是都有列表了,那获取指定数据的详情的接口应该也有吧,而且能写出这种登录功能的开发,我认为存在数据越权的概率大于90%。 (关于数据越权不清楚, 可以看一下这篇《挖逻辑漏洞不懂数据权限怎么赚大钱?》)

继续分析源码,找到获取考试详情的接口,发现只有一个id参数,随便传个数字试一下,这不巧了嘛,返回了别人的考试结果,其中包含了用户的真实姓名、手机号、得分等等。由于id是自增id,通过能够获取到数据的id的最大值来判断,泄露考试详情数据量近7位数,即使去除重复用户的考试记录,泄露的用户隐私数据最少也应该是6位数了。

管理员权限

到这其实就可以交了,但是我都能获取任意用户的token了,不得再深度利用一下?上面有说到, token是通过用户信息获取的,那如果我们知道管理的id,是不是就可以拿到管理员的token了

那这个信息哪里拿?一般公告、题目之类的肯定是由有管理员权限的用户编辑的(不明白为什么可以看一下这篇,有简单提到过《SRC实战:改个返回包就严重了?》),那就看看会不会返回创建者ID之为类的咯。幸运的是,在获取题目信息的接口中,返回了create_id,甚至还返回了create_name(管理员),真的是贴心呢。

拿到管理员的id后,通过管理员的id创建了一个token登录,发现小程序内也没有多出什么功能?那看来这只是一个纯用户端,那后台在哪里?

一般情况下,我会先尝试将小程序的域名直接放到浏览器中访问一下,没想到,在浏览器中访问后直接就跳到管理后台页面了。这还有什么可说的,JS代码审计呗,先找到token的传输方式,再随便找一个接口,用之前小程序获取到的token试一下,直接返回数据,原地起飞,管理员权限拿下。

其实这一步后面也没这么简单,它的管理后台菜单项是后台返回的,还要去猜解参数、构造返回值等,搞了我挺久的。不过都有token了,这些都不是重点了。

0x01

虽然但是,看起来好像危害挺大的样子,最终厂商给的是高危,不过是一个不到500块的高危,理由是边缘产品(虽然它的公告也没有明确的对产品进行分类),我只能说,没见过哪个边缘产品有超过6位数用户的。就这样吧,毕竟话语权在人家那里。


欢迎关注我的公众号“混入安全圈的程序猿”,更多原创文章第一时间推送!

DLMS—Cryptographic algorithms—(Green-Book)加密算法 密码学是数学的一个分支,基于数据的转换,并且可以用来提供多种安全服务:保密性、数据完整性、认证、授权和不可否认性。密码学依赖于两个基本组成部分:算法(或密码学方法)和密钥。算法是一个数学函数,而密钥是在转换过程中使用的参数。密码算法和密钥用于对数据应用密码保护(例如,加密数据或生成数字签名),以及移除或检查保护(例如,解密加密的数据或验证数字签名)。密码哈希函数:这类函数不需要密钥(尽管它们可以以使用密钥的模式使用)。哈希函数通常用作算法的一个组成部分,以提供安全服务。见9.2.3.2节。对称密钥算法。 阅读详情

相关推荐

13、基于RBF的自适应鲁棒控制与反步控制方法及实现

本文介绍了基于RBF神经网络的自适应鲁棒控制与反步控制方法,详细阐述了控制系统的程序结构、核心算法及实现流程。通过Simulink搭建仿真系统,利用RBF网络逼近系统中的不确定非线性函数,并结合Lyapunov稳定性理论设计控制律,实现了对倒立摆等复杂非线性系统的高精度跟踪控制。文章还提供了完整的MATLAB/Simulink代码示例和仿真结果分析,验证了该方法的有效性与鲁棒性,为实际工程应用提供了可行的技术路径。

ol789012的博客 72

从国内SRC到赚美金:我挖国外漏洞3个月,收入翻了5倍,一篇文章带你了解黑客如何靠挖漏洞赚钱!

摘要 从国内SRC转战国外漏洞赏金平台,收益可提升10-20倍。作者亲测发现,同样的支付逻辑漏洞,国内奖金仅800元,而国外平台(HackerOne)可获1800美元。国外平台优势明显:奖金更高(高危漏洞平均1800美元)、规则透明(72小时反馈)、更重业务逻辑漏洞(如API越权、支付篡改),竞争小于国内XSS/SQL注入的内卷现状。 入门门槛:英语四级水平+翻译工具即可,使用Burp Suite等常规工具即可挖掘高价值逻辑漏洞。作者3个月通过国外平台赚取12800美元,是国内同期的3倍收入。新手建议从H

wholeliubei的博客 1245

轴承分析计算软件.rar

轴承分析计算软件

SRC挖掘日常3

在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。如果你把每周要学的内容精细化到这种程度,你还会担心学不会,入不了门吗,其实说到底就是学了两个月,但都是东学一下,西学一下,什么内容都是浅尝辄止,没有深入进去,所以才会有学了2个月,入不了门这种感受。聊完宏观的,我们再落到具体的技术点上来,给你看看我给团队小伙伴制定的网络安全学习路线,整体大概半年左右,具体视每个人的情况而定。

jennycisp的博客 1127

白帽子的海外第一单,750刀

海外SRC真的比国内赏金高很多,不说高危漏洞,拿中危漏洞来说,国内一个中危漏洞300-500人民币,而国外平台大部分厂商中危都有300-500美刀(折合人民币2000~3500左右)!不过,以后海外SRC的思路只会更刁钻,对于刚开始进行海外SRC挖掘的人来说,学习的时间成本无疑很高,可以先从国内漏洞开始挖掘,我整理了一份大佬亲自总结的挖洞攻略以及漏洞挖掘教程,微信扫码领取~1、练习portswigger.net的靶场,非常棒的资源,通过这个靶场你能学到很多基础知识,做到快速扫盲。国外SRC相比于国内,

wananxuexihu的博客 712

一个漏洞2w+,网安副业挖SRC漏洞,躺着把钱挣了!

一个漏洞2w+,网安副业挖SRC漏洞,躺着把钱挣了!

Jinmindong 1939

SRC 实战干货!小程序通用支付逻辑、越权、OSS 挖掘全攻略

SRC 漏洞挖掘中,小程序凭借接口繁多、鉴权薄弱成为高频突破口。本文聚焦实战场景,整理支付逻辑绕过、水平越权访问、OSS 存储桶配置不当及敏感信息泄露等常见高危漏洞,结合真实 edu SRC 案例拆解复现思路与利用手法,从抓包改包到参数遍历、云存储利用,全流程分享可直接上手的挖洞技巧,助力新手快速上手、高效出洞。

Chengbei11的博客 599

记一次奇妙的降价支付逻辑漏洞挖掘之旅,网络安全零基础入门到精通实战教程!

记录一次支付逻辑漏洞挖掘,这个支付漏洞很细,能挖出来需要十分细心和耐心,一点点看数据包,不然真的非常容易漏下,实际上这个漏洞的出现就是由于在确定订单价格时,后端数据校验缺失导致的。这是一个新能源汽车充电小程序,出现问题的功能时购买电池的功能点,一开始选择购电,可以选择购买30度,50度,80度。不同电量对应了不同的价钱,30度电248元,80度是380元,这个漏洞的效果,就是通过简单的替换,将购买80度电时的价格变成购买30度电的价格,实现降价。

资深程序员,曾自学JAVA,C#,如今从业于网安行业 632

2026SRC漏洞挖掘实战技巧(新手必看,附工具+案例)

很多新手入门SRC时,容易陷入盲目扫描、广撒网的误区,每天熬夜扫资产,却很少挖出有效漏洞,甚至因违规测试踩坑。其实SRC挖漏洞的核心逻辑是“知己知彼”—— 先明确测试边界、摸清目标资产,再针对性挖掘漏洞,最后规范提交报告,形成“准备-挖掘-提交”的闭环。不同于野站渗透,SRC有明确的授权范围、清晰的漏洞评分标准和赏金机制,新手无需担心法律风险,可放心在授权范围内实战练习。

bdfcfff77fa的博客 900

安全 SRC 漏洞挖掘从 0 到精通:OSS 漏洞 + AWS S3 接管 + EDUSRC 案例全解析

本文深入探讨云安全攻防实战技巧,重点解析AWS S3对象存储漏洞利用方法。首先介绍了云安全的基本概念和云计算服务模式(IaaS/PaaS/SaaS),分析了云安全面临的监控盲区、合规风险等挑战。随后详细讲解了AWS S3存储桶的组成结构、操作方式及创建流程,并分享Bucket接管、OSS存储桶漏洞等核心攻防技术。文章结合EDUSRC实战案例,提供AccessKey获取、权限配置等实用技巧,帮助安全研究人员提升云环境漏洞挖掘能力。

m0_71745258的博客 586

2024年有什么赚钱的副业推荐半年还清贷款,副业7.5w的全套玩法都放这里了!!!

个人认为挖高危漏洞最好的途径就是参加官网悬赏,有授权,而且奖金还不少,大的企业或项目的单个漏洞都在1w+。看到最近副业挖漏洞的内容非常火爆,我便决定将自己的经验分享出来,带我的粉丝们一起挣钱!勉强去干,经常被投诉,完全是白干,直播没啥颜值没啥才艺,根本就是浪费时间。国外的漏洞也可以去挖,奖金更高。普通打工人一个,年轻不懂事,经常超前消费,欠了一屁股债,没得办法,就只能到处找能赚钱的门路。尝试了30+的副业,就发现能赚钱的不是太辛苦,就是需要很高的门槛。注意,挖漏洞是需要授权的,没有授权的挖漏洞是违法的哦。

jennycisp的博客 378

收藏!小程序SRC漏洞挖掘思路与实战案例,小白也能学会!

文章介绍了小程序SRC漏洞挖掘思路与实战案例。通过细致测试小程序各功能,使用burp抓包分析,发现了敏感信息泄露、参数遍历、越权操作等漏洞。强调即使看似简单的功能也可能存在安全风险,且一个功能出现漏洞往往意味着其他类似功能也存在类似问题,建议在SRC挖掘中特别关注这些不起眼的功能点。

小司机的奥拓 568

经验分享丨自学多久能达到挖漏洞的水平,漏洞奖金有多少?

很多关注i春秋的朋友会在论坛、微博、知乎、今日头条等媒体平台点赞我们分享的技能知识,也会私信我们在学习过程中遇到的疑难问题,今天我们开设了春秋问答版,定期来为大家答疑解惑,希望可以为你点亮一盏网安路上的“指明灯”。 网友留言说:对网安技术很感兴趣,想要利用业余时间进行自学但又不知道要学多久能达到挖漏洞的水平,私信i春秋想寻求一些学习建议,以及了解挖洞奖金有多少? 1、挖洞收入 我们先列举几个2021年i春秋与多家SRC联合众测活动中的漏洞奖励。 每一期联合众测会根据不同的SRC和活动力度大小设置不同的奖

ichunqiu2018的博客 9346

实战SRC】记一次共享电瓶车测试案例分析

当我们测试小程序的时候可以利用小程序的token对后台进行测试,或者小程序假如为游客权限,利用小程序自带的权限token去找高权限接口,高权限站点来进行测试。

Aluxian_的博客 832

SRC实战 | 逻辑漏洞-前端验证绕过,从零基础到精通,收藏这篇就够了!

之后,如下图点击提交,修改retrieveId为12,attachmentUuid为上面文件的uuid值34a8952e-7d3a-4c1e-8862-cb1a83d64921。:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。这也是耗费了大白近四个月的时间,吐血整理,文章非常非常长,觉得有用的话,希望粉丝朋友帮忙点个**「分享

Javachichi的博客 1021

2024年网安最新实战SRC漏洞挖掘全过程,流程详细【网络安全

自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。深知大多数网络安全工程师,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果效又漫长,而且极易碰到天花板技术停滞不前!因此收集整理了一份《2024年网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点!真正的体系化!

2401_84970268的博客 1005

关于补天SRC小白入门详细介绍

前言 只是单纯的介绍一下补天的界面以及规则与操作方式,不涉及任何与技术相关的东西,其目的是让新手快速了解补天,并在补天大展身手。如涉及到了任何侵权问题,请联系我删帖。 补天SRC介绍 补天漏洞响应平台旨在建立企业与白帽子之间的桥梁,帮助企业建立SRC(安全应急响应中心),让企业更安全,让白帽子获益。 ......

晚风不及你 3万+

记某src通过越权拿下高危漏洞

在挖掘某SRC时,遇到了一个社区网站,社区站点是我在挖掘SRC时比较愿意遇到的,因为它们可探索的内容是较多的,幸运地,通过两个接口构造参数可进行越权,从而获得整个网站用户的信息。测试完,就可以去写报告提交了,坐等高危的到来。

yj520400的博客 675
上一篇: 你的硬盘知道的太多:你以为你的秘密真的被删除了吗?
下一篇: macOS小程序抓包配置,知其然,并知其所以然
混入安全圈的程序猿
博客等级 码龄2年 1495粉丝 · 42原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值