文章总结: 本文分享了一个SRC中危漏洞挖掘案例,作者在测试一个Java网站时发现Swagger接口文档泄露(/v2/api-docs/),并利用APIKit插件分析接口。通过测试发现多个未授权接口,包括一个上传接口和发送验证码接口。最终在发送验证码接口中发现两个逻辑漏洞:用户枚举漏洞和邮箱轰炸漏洞,成功提交并获得500元奖励。文章还推荐了findsomething、snoweyes和APIKit等安全测试工具。
综合评分: 75
文章分类: SRC活动,WEB安全,漏洞分析,渗透测试,安全工具
某src中危实战案例
Asen
陌笙不太懂安全
2025年12月7日 19:30
河北
免责声明
由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号陌笙不太懂安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢!
作者:ASen原文链接:https://xz.aliyun.com/news/19249
前言
在测试网站的过程中,存在很多的未授权接口,相信各位都知道findsomething这个插件,我再推荐一个雪瞳https://github.com/SickleSec/snoweyes 个人感觉也是非常不错的插件,话不多说直接上案例。
案例
在前台正常测试SQL、XSS、SSRF、业务逻辑等漏洞没有结果后,注册一个普通账号登录继续测试。
进入以后查看一下里面存在哪些接口发现了一个很显眼的 /api 并且在进入之前我已经了解到该网站为java开发的,推测其可能集成了 Swagger 接口文档框架 。
对该网站进行抓包fuzz一下接口以下是常见的接口
/swagger//api/swagger//swagger/ui//api/swagger/ui//swagger-ui.html//api/swagger-ui.html//user/swagger-ui.html//swagger/ui//api/swagger/ui//libs/swaggerui//api/swaggerui//swagger-resources/configuration/ui//swagger-resources/configuration/security//v3/api/ /v2/api/ /v1/api//v1/api-docs/ /v2/api-docs/ /v3/api-docs/
果然出货了 /v2/api-docs/ ,泄露接口接口文档,这里就已经可以直接提交了但是这种泄露应该是低位,一般网站存在未授权,肯定会有其他的地方可以利用。
这里可以给大家推荐一个burp的插件 APIKit,如果遇到这种接口数量比较大的时候,他会自动识别参数,进行拼接,看见有可深度利用的接口时可以提取出来,但是这个插件有一个地方大家需要注意一下,他拼接的接口是在根目录,使用的时候需要注意一下当时的环境。链接:https://github.com/API-Security/APIKit
实现过程,如果需要测试未授权或者是要带上cookie就在左上角进行选择,这个插件会自动编辑请求包,就不用自己来构造请求包非常的方便。
然后我又挨着把所有接口看了一遍里面的接口,有一大部分为未授权,可以好好利用一下。其中存在一个 applications/templates/forms 接口为上传接口能正常使用。上传jsp存在拦截,我就对他的后缀名进行fuzz一下,看看有没有漏网之鱼。
但是这些后缀危害不够大,我就尝试上传一下jsp,绕一下waf,但是上传,上去的文件不能返回路径,就没招了太菜了,换个接口测。
发现了一个发送验证码的接口存在两个逻辑问题,applications/send/email接口,为前端向后端请求发送邮箱验证码的调用接口,其中邮箱参数点,根据他的返回可以判断存在用户枚举,
第二,接口为发送邮箱接口,填写未注册的用户会对未使用的用户进行发送信息,可进行邮箱轰炸。
最后提交一共给了500,直接下机。
交流群
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:陌笙不太懂安全 Asen《某src中危实战案例》