文章总结: 本文介绍了一个通过反编译小程序挖掘隐藏接口的安全测试案例,作者使用fine工具反编译购物类小程序,定位到隐藏的订单详情接口,解决了域名拼接和参数格式两个核心问题,最终通过爆破纯数字格式的orderId参数实现了全站信息泄露漏洞,并成功推动厂商修复,强调了隐藏接口挖掘在漏洞发现中的重要性。
综合评分: 85
文章分类: WEB安全,渗透测试,漏洞分析,小程序安全,信息泄露
用两天摸鱼的时间,拿下2000高危
极光攻防实验室
泷羽Sec
2025年11月24日 21:10
湖南
前言
小程序接口是数据交互的核心,也是漏洞高发区,隐藏接口的挖掘更是漏洞挖掘的关键。
本次实战从购物类小程序入手,通过反编译、接口定位、参数猜测与爆破,成功找到隐藏接口,实现全站信息泄露。整个过程虽遇域名拼接、参数格式等难题,但凭借工具运用与逻辑推演逐一破解,最终推动漏洞修复。
漏洞案例
在之前功能点已经测试的差不多了,50多个
打开反编译神器fine,熟悉的师傅们已经知道下一步该怎么做了,无非就是定位接口
然后构造数据包 不知道大家对于这些参数有啥看法
我们可初步判断部分接口的功能,比如
groupDetail/index?groupOrderId= 、/orderDetail/index?orderId=还为详情查询类接口,其余接口也能结合命名逻辑大致推测用途。
但目前存在两个核心待解问题:
一是这些接口对应的基础域名尚未明确,无法拼接成完整可调用的 URL;
二是 orderId、groupOrderId 等关键参数的格式未知,不清楚其是纯数字、字母组合还是包含特殊字符的形式。
针对这两个问题,我们将按优先级逐个击破。
将解压的包导入小程序开发者工具,这里查看反编译的包位置
直接用关键接口或者参数定位 根据关键字定位接口,现在试试拼接域名与接口path(右下:上面是域名,下面是接口)
直接构造数据包
尴尬了,完全不清楚请求体的结构!
其实有两种排查思路:
一是反编译后查找接口对应的调用函数(后续可以详细说下具体查找方法);
二是通过接口的返回数据反向推导。 但目前没别的办法,我塔喵的只能先靠接口逻辑硬猜
既然这些是 “通过 orderId 查询详情” 的接口,那请求体里必然包含 orderId 这个核心参数!
加上我前面看见请求体都是json格式的,直接大胆构造
现在有尴尬了,orderid是啥?数字?字母?
不用慌,因为是购物平台,咱们直接可以购买一次看看 购买完成后我们看见购买参数为纯数字的,直接开始爆破,还是数字不是特别复杂
然后一发入魂,直接全站信息泄露
但是,我在测试小程序功能点完全没有这个接口,而且所有接口已经鉴权,所以找隐藏接口是挖洞的必备
两天确定带修复
⬇⬇⬇⬇更多漏洞挖掘,渗透测试学习⬇⬇⬇⬇
本文已获得极光攻防实验室原创授权
文章推荐
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:泷羽Sec 极光攻防实验室《用两天摸鱼的时间,拿下2000高危》