导航

记一次对学校论坛小程序的渗透

#1
又一次看上了学校的东西,这次是一个论坛小程序。

1.常规漏洞首先设置好Proxifier,将微信小程序的包转发到burp上面进行抓包。



拿到host,下面用xxx.cn代替
用工具对其进行了指纹识别,发现是一台阿里云的机器,同时也拿到了注册人的邮箱地址



用nmap进行端口扫描

22,80,443,4000
80端口就是小程序调用接口的端口,暂且没看

尝试使用sgk查到的密码登录22端口的ssh,以及使用字典爆破,无果

4000端口访问是这样一个界面


百度了一下发现是一款性能分析工具,通过搜索并没有发现漏洞


默认账户为glowroot密码也为glowroot
可惜没有登陆成功,管理员换了密码,随后对其进行了密码爆破,无果。
通过刚刚拿到的注册人邮箱进行社工,查到的密码也都登录不上


扫描此页面目录
路由全部转向这个登录界面


sql注入,js代码看了看,都没有结果,随后放弃这个端口。转向80端口




80端口抓到的接口几乎测试了一下sql,也用收藏的sqlpayload字典跑了一下,无果


xss,ssrf都经过测试,没有


在我感觉他很安全的时候,我发现了一个返回包




Set-Cookie: rememberMe=deleteMe
这不是shiro吗
随后用几款自动化工具测了下,同时也补充了网络上的各种key的字典
没有爆破出key


然后把小程序反编译下来,尝试在里面找到key


翻了一下午,没找到key

02峰回路转之逻辑漏洞


找到了这样的一个接口
大概功能就是传这三个参数,phoneNumber,openId,unionId
就可以返回用户的信息,我这里就只放两个证明一下(手机号是我在网上搜的我们学校的)




我们直接找到这个接口,改掉手机号码这个参数就可以直接返回别人的各种信息,包括手机号,姓名,班级专业学号,以及最重要的,jwt
我们可以直接用对方的jwt登录上去,登录成功!也就是说,只要有手机号,我们就等登录其他人的账号了





那我们需要手机号啊,随后我就找到,在论坛点击别人的头像,就会返回一个打码的手机号,并且只打码了4位
我们只需要爆破就可以了


这不就是一个任意用户登录了吗。

随后便没有进行测试了,同时也告知了开发者