找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

523

积分

0

好友

75

主题
发表于 17 小时前 | 查看: 1| 回复: 0

在一次针对某微信小程序的授权测试中,目标功能较为简单,可测试的攻击面有限。

图片

初步审计登录流程,发现服务端并未记录session key。尝试利用此缺陷进行测试,但未能成功。

图片

随后尝试反编译小程序,检查是否存在硬编码的敏感密钥(如secret)泄露,同样没有收获。

图片

转而审查小程序内两个主要功能点。经过一系列测试,发现接口依赖Token进行鉴权,且没有独立的用户或资源ID参数,导致难以进行越权或信息遍历测试。

图片

在测试陷入僵局时,尝试将小程序加载的页面在PC端浏览器中访问。

图片

随后,对页面调用的网络接口进行抓包分析。

图片

首先在未授权状态下对接口进行ID遍历测试,未发现有效信息。接着,使用已登录小程序的凭证(Token)对同一批接口进行安全测试,情况发生了转变。

图片

多个API接口被发现存在不安全的直接对象引用(IDOR)漏洞,攻击者可通过修改请求中的ID参数访问其他用户的数据。值得注意的是,一些关键的事故相关API也存在同类安全漏洞

图片

测试人员迅速梳理了漏洞详情与风险,同步给客户进行修复。




上一篇:海德格尔诠释学循环提示词:解锁ChatGPT深度思考的实战技巧
下一篇:Python高性能计算利器:Numba JIT编译器原理与实战应用
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2025-12-10 21:11 , Processed in 0.078088 second(s), 39 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2025 云栈社区.

快速回复 返回顶部 返回列表