文章总结: 本文介绍了一次小程序漏洞挖掘经历,包括发现敏感信息泄露、通过强开F12工具进行JavaScript逆向分析解密数据,以及通过搜索小程序名称找到多个相似系统实现通杀漏洞。作者发现了包含手机号、身份证等敏感信息的17万多条数据泄露,并详细演示了如何绕过微信小程序限制打开开发者工具进行调试。最后提醒使用强开F12工具存在封号风险,建议使用小号操作。
综合评分: 85
文章分类: 小程序安全,渗透测试,漏洞分析,逆向分析,数据泄露
edu漏洞挖掘:小程序强开F12js逆向&通杀漏洞挖掘
原创
安全笑笑生
安全笑笑生
2025年12月11日 00:44
江西
前言
这几天跑去攻防当猴子去了,盯一天屏幕回去休息确实懒了点,所以结束后就记一下之前某次小程序的漏洞挖掘经历吧,由于之前发生过码没打好的事情,所以这次的码会有点厚,师傅们见谅,相关漏洞相关利用工具文末获取。
正文
日常挖掘小程序上分的时候,随便进了一个小程序
随便测测,首先就抓包首页,看看返回包会不会有什么敏感信息泄露
抓到这个包:
只能看到姓名邮箱手机号,没有sfz感觉也算不上很敏感,继续看看
点进一个单独的条目查看:
依旧拦截返回包
发现返回包中有用户未脱敏的手机号、sfz和邮箱,然后推出去看了一下别的条目,发现每个都存在
直接回到刚刚的首页,下滑抓刷新的包:
发现了17万多条,所以说有17万条sfz等敏感信息
小程序强开F12逆向
前面的敏感信息泄露提交之后过了好几天,突然想起来了这个小程序,于是打开看一看:
可以看到每一个都做请求都做了加密传输,所以如果想看看敏感信息还有没有泄露的话就得去逆向一遍算法然后解密看看了
微信小程序是不允许打开开发者工具的,所以如果想要开F12的话就得找好的工具,很多强开F12的工具都很麻烦,这里我用的就比较简单:
首先把搜一搜打开
打开任务管理器:
右键选择打开文件所在位置
然后来到这个目录,把这两个删掉,退出微信,启动强开F12注入工具,打开cmd输入:
./exe -all
这个时候再打开右上角的菜单,就会看到有打开devtool的选项,点开就可以像网页一样调试前端代码,我这里仅做示例所以就没有开
接着继续,这里因为小程序肯定要解析密文,然后data也不好找,于是直接搜索isDesrypt
经过筛选调试之后找到了这里:
这里很明显t.decrypted就是解密函数,其实很多时候也不用真的去解密出来具体算法,如图,直接断掉来到这里,通过控制台调用这个函数的方法直接打印解密后的数据,解密后密文:
1. aabxxx: null 25. aaexxx: "身份证_sfz-sfz-sfz" 33. aaexxx: "202x-0x-xx 0x:0x:xx" 41. aafxxx: "吕xx" 45. aafxxx: "20xx-xx-xx 0x:0x:xx" 65. baexxx: "手机号"
这里做了一下脱敏处理,只展示了一点数据用以证明
所以可以看到手机号姓名身份证,所以同理这里也是拿到了十多万的sfz敏感信息
小程序的小通杀
本来事情到这里其实也结束了,因为如果是web系统的话可以通过fofa、鹰图等网络资产搜索引擎去找指纹做通杀,但是小程序真没招了……
真得没招了吗?
某次挖掘的时候突然想到,其实那个小程序的名字不短的,比如类似于网站的title是xxxx智慧后台管理系统
那我就可以去尝试搜索类似于”智慧后台管理系统”一样的情况,去看看有没有可能找到类似小程序:
看来似乎是有的啊,进去看看
比如其中一个,这里依旧点击首页
发现做了加密,但是很明显,这里加密的不是和上一个是一样的吗?
这张图片保存的时候有点糊,但是过去有点久了就只有这张图片了,师傅们见谅
同样的的前端代码,所以同样的控制台打印,同样拿到了sfz信息,又是将近万条
再去找其它的又是找到好几个很像的系统,返回包加密方式也是一样的,总之通通拿下
总结
师傅们强开F12的时候记得开小号,因为这个操作是有封号风险的,后台私信“20251211”自动获取小程序F12工具
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全笑笑生 安全笑笑生《edu漏洞挖掘:小程序强开F12js逆向&通杀漏洞挖掘》