前言
这个资产是偶然在漏洞报告平台上看到得一所教育局直属院校,所以就以 Web+微信小程序+微信公众号去进行资产收集,扩大资产暴露面,以便进行渗透测试。在官方公众号当中的电费充值网站,通过渗透测试,发现存在 AKSK 敏感信息泄露。
信息收集
1、找到目标资产
这里我们需要进行测试得功能网站是“电费充值”
下面这是电费充值得登录栏
测试
2、通过 BurpSuite 抓包进行观察网站得所有流量,在众多流量当中存在一个 config 得文件流量
在流量当中得一个/static/config.js 当中存在一个 corpid 和 appkey 以及 appsecret,这里就是 AKSK 泄露得地方,泄露得是钉钉的 AKSK
钉钉的 AKSK 的特征是前四个字符是 “ding”
3、通过使用工具获取到钉钉得 token 这样就可以进行接管钉钉的管理员账户
进行接管账户的时候会因为 X-Forwarded-For 未知而造成接管不成功,这里只需要填写*.*.*.*
即可接管账户
总结
这次渗透主要考察的是渗透时的细心,要观察每一个流量包,看看流量包当中是否存在敏感信息泄露(如:默认账号密码、AKSK 泄露等信息),在做资产收集时不要只局限于 Web 或者微信小程序端,有时在官方微信公众号也会有意想不到的收获
本次漏洞已提交至相关平台进行修复,切勿再进行任何的渗透测试,后续任何违法行为与本人无关,本文章只作为学习思路进行学习,仅供参考!!!
申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,
所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.
★
欢 迎 加 入 星 球 !
代码审计+免杀+渗透学习资源+各种资料文档+各种工具+付费会员
进成员内部群
星球的最近主题和星球内部工具一些展示
加入安全交流群
信 安 考 证
CISP、PTE、PTS、DSG、IRE、IRS、NISP、PMP、CCSK、CISSP、ISO27001... |
推荐阅读
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...