文章总结: 本文是一篇关于CNVD通用型漏洞挖掘的技术指南,作者将其分为从黄金到王者五个难度段位,旨在帮助新手快速上手。文章详细介绍了每个段位的核心技巧和案例:黄金段位侧重于资产收集与基础漏洞(如未授权访问、垂直越权);白金段位聚焦于教育供应链进行定向挖掘;钻石段位则通过分析已知NDay漏洞来举一反三;星耀和王者段位则分别针对小程序和App应用展开,涉及逆向分析、抓包绕过等高级技巧。全文强调了信息收集、耐心排查和拓宽思路在漏洞挖掘中的重要性。
综合评分: 85
文章分类: 渗透测试,红队,内网渗透,WEB安全,代码审计
别再说CNVD难挖了!这套”黄金一王者”段位攻略,新手也能快速上手
爱喝酒烫头的曹操
2026年3月20日 09:00
陕西
以下文章来源于墨守安全
,作者爱喝酒烫头的曹操
墨守安全
.
墨守 —— 一个致力于网络安全研究的安全团队;日常对实战攻防、红蓝对抗、内网渗透、应急处理、代码审计等技术和工具进行干货分享,在安全之路上不断探索,以梦为马,砥砺前行!
本文整理了 CNVD 通用型漏洞挖掘的全段位技巧,从基础的资产挖掘到高阶的App逆向,一步步教你拿下 CNVD 证书。建议收藏反复查看。
0. 准备工作
证书规则
知己知彼才能刷洞到手软,先说一下官方规定的证书发放要求:
通用型:
- 中危及中危以上的通用型漏洞(CVSS2.0基准评分超过4.0)
- 软件开发商注册资金/实缴资金 ≥5000万软妹币
- 10个URL案例(3个复现,7个贴上URL即可)
详情可查看官网说明:CNVD原创漏洞审核和处理流程
行动路线
看完规则你会发现,CNVD 通用型并不是单纯比谁 Payload 更骚,而是更像一场“选题 + 资产 + 复现 + 规模化”的组合题:
- 资金门槛(≥5000万):决定了必须先把“目标池”筛干净,否则挖到吐也可能不达标;
- 10个URL案例:决定了优先选择“一套系统多处部署”的供应商型产品,资产越多越省心;
- 中危以上(CVSS>4):决定了优先从未授权/越权/信息泄露/弱口令这类“收益快、复现稳”的点切入。
所以这篇文章我按难度分了段位:
黄金:先把资产挖掘跑通
白金:开始围绕教育供应链定向收割
钻石:用 N Day 代码审计举一反三
星耀:小程序(经常被忽略,惊喜多)
王者:App(逆向 + 抓包绕过,收益高)
好了,热身结束,上干货。
1. 黄金段位:老实找资产,挖掘厂商漏洞
资产收集
这个段位的核心就两件事:信息收集 + 资产规模。
前面提到,通用型证书对厂商有硬门槛:注册资金/实缴资金 ≥ 5000 万。所以第一步不是急着扫洞,而是先把“目标池”筛到位。
可以通过 爱企查、天眼查 的高级搜索,批量筛选并导出符合要求的公司名。
为提高命中率,可以按图示条件进一步细化筛选。
批量导出/批量查询一般需要会员,可以选择在某宝花几块钱买一个,后面也用得上。
导出后需要做数据清洗:查企业备案、软件著作权等信息。
可以用 AI 写脚本批量拉取相关数据,这里也能用某宝买的会员(脚本批量查询的时候最好加上代理池,否则 token 容易失效)
脚本代码可参考这个项目进行DIY:ICP-Checker
如果嫌脚本麻烦,也可以直接丢给 AI 做信息收集(只是数据量通常不如脚本跑得全)。
(AI+时代,YYDS!!!!)
拿到这些数据后上 FOFA、Hunter、Quake 找一下对应的资产,资产越多 → 越容易凑满 10 URL 案例 → 证书越稳。
案例展示
在找资产的过程中,我发现了一个“填报报考学校信息”的系统。当时的第一反应是:这不妥妥一个学校的供应商嘛,只要能定位到产品名和特征,资产通常不会少,开冲!
于是顺着公司官网找到了完整的系统名称与 Logo,用这两个特征去 FOFA 搜,果然不少资产,还都是学校的只是域名不是 edu 的 不然还能刷一波 edusrc。
注:这是 23 年挖掘的,部分当时的截图现在找不到了。
我简单挑两个最容易上手,也最容易复现的漏洞类型做演示。
漏洞一:未授权访问
找到资产后,先收集接口并尝试未授权访问!思路很简单:如果能进后台随便挖个越权又是一本证书。
运气好,收集到的接口/admin/User/index还真是未授权,直接可以修改账户密码了
OK,未授权访问中危及以上,证书要求达到,证书+1
漏洞二:垂直越权
继续探索,改密码登录进后台,我新建了一个普通权限账号,进行垂直越权漏洞的测试。
这里可以直接用 xiayue 这个插件替换 token,如果替换前后的接口响应存在差异会有标记。
最后发现所有接口都未进行鉴权,垂直越权又是中危及以上,证书要求达到,证书+1
最后也是下证成功:
2. 白金段位:教育供应链“定向刷资产”
经过黄金段位的铺垫,想必大家也发现了教育行业的供应商是比较好挖的。
它有两个天然的优势:
- 部署多(学校一多,URL 自然多)
- 厂商门槛更容易达标(很多供应商规模够、资质齐)
接下来就是针对教育行业的供应商来指定挖掘,而且还有个好地方,直接都已经把资产都给你列好了。传送门
通过 edusrc 这个平台能获取到很多开发商的信息,而且这些开发商大多数都是符合证书要求的,资产也够。
用 AI 写个爬虫脚本将这些开发商爬取下来,其余信息收集方式跟上面一样。
还有些教程也有写从 CNVD 官网寻找资产也是可以的,或者有其他地方更好的地方,待评论区继续扩展。
前面也说了,找学校资产就是为了资产多,资产多就容易出货,这里提个小建议可以优先选择有小程序、APP 的供应商。
下面这个案例就是通过小程序找到供应链 Web 端,最后通过多个漏洞组合拿下高危证书!
案例展示
资产寻找:如上图通过供应商去搜集产品信息,通过产品信息去微信浏览器进行搜索、谷歌语法进行搜索
通过微信查找产品信息的关键字,随后就找到了对应的小程序资产
点击身份绑定后发现,登录规则为“学号 + 学号后六位”,随后通过信息收集拿到部分学号后,可完成绑定流程。
绑定后抓包拿到域名,通过浏览器访问 Web 站点并提取指纹特征,发现存在 1500+ 资产。
弱口令有了,接着就可以挖一下垂直越权,由于是学生账号登录之后没有任何功能,只能老师邀请之后才能听课。
后续通过前端接口梳理(F12 + JS 接口提取)得到可访问的接口集合:
最终验证出多处接口缺少有效鉴权,存在越权访问,例如:
-
pro/cms/10393584/xxxxxx/list:可查看学生成绩、姓名、学号、身份证等(敏感信息不展开) -
/pro/management:越权进入管理能力(如配置类功能) -
/pro/xxxx/create:越权发布通知类功能 -
/pro/ojmanage:越权翻看教师账号的云盘 -
/pro/xxxxx/library/:id/list: 以教师权限编写、查看、篡改考试题目等等 -
以及其他更敏感接口(出于安全原因不展示细节)
此外还发现存储型 XSS、文件上传等问题(细节略)。
最终将多个漏洞按统一产品线打包提交,拿到高危证书:
遇到你自认为危害只有中危的情况下,你又想要高危证书,那就可以把漏洞打包一起提交
后续还通过已整理的接口集合继续验证,补到一张中危证书,所以就相当于一个通用系统,况且漏洞类型还大差不差的情况下混到两张证书,美滋滋
3. 钻石段位:通过N Day漏洞代码审计进行举一反三
这个段位就可能需要点代码审计的基础了,核心收益是:
一个 N Day = 一条审计思路 = 一片同类漏洞。
源码与目标的选择
这里有一个大家比较关心的问题:源码哪里来?
源码来源可以是跟“网安娱乐圈”的大佬们进行交换、可以是一条很咸的鱼、还可以是xxxxxx,也相信你们是有渠道的,这里也欢迎到评论区讨论。
目标和 Nday 可以通过 CNVD 官网的公开漏洞信息以及微信公众号的文章获取。
很多公众号都会发 POC,而且是带有指纹的。
但是这里选择就比较重要了,我的策略是:
- 避开大型项目,比如:致远oa、蓝凌oa等等,这些早就被牛子们给挖烂了,即使挖到了可能很多都是重复;
- 尽量挑选一些中小型项目的,同一漏洞类型多的,比如:某某产品 SQL 注入漏洞,同时该产品历史上反复出现 SQL 注入,这类往往就存在代码习惯问题;
- 还可以根据 N day 的接口举一反三的去找同类型的。
案例展示
24年5月看到有公众号发的文章有某系统 SQL 注入 POC,刚好手里又有这套系统的源码就上号看了下
先来分析一下这个漏洞
调用TokenController.a()方法,并将全部请求参数req传入方法内部
接下来逐步分析:
-
首先先不传
ticket值,跳过第一个if判断,然后不传returnType值,使得returnType值为空; -
第二个
if判断中,facename为固定值,跳过该判断, -
第三个
if判断中,token是自己构造的,所以不满足判断,故走else if分支 -
刚才获得的
returnType为""、所以走进方法内执行m1 = statisConfigService.jg("select appid,VALIDDATE,canvisitface,canvisitSQL,clientnum from tokeninfo where token='" + token + JSONUtils.SINGLE_QUOTE);这里
token就直接拼接到 SQL 语句中,造成 SQL 注入。
接下来就是举一反三了,通常一个系统有一个注入,那必定有第二个、第十个。
接着就在我分析完这段代码后,我就看到他上面的接口是一模一样的写法,这不直接白捡吗?
赶紧直接拿 Payload 改个接口就去试,没坐!!直接芜湖,起飞!连 Payload 都是大佬写好的,这就是在巨人的肩膀上行走的感觉么
最后也是直接提交 CNVD ,获得证书
4. 星耀段位:小程序
一般来说,注册资金超过5000 万的厂商往往都会配套小程序;但实际测试中,很多团队把精力都投在 Web端,导致小程序的安全问题更容易被“漏检”。因此在通用型挖掘里,小程序是一个性价比很高的切入点:同一套后端接口、更多业务入口、但安全覆盖更薄,往往更容易更快出结果。
从漏洞类型上看,小程序与 Web 本质一致,常见问题包括:SQL 注入、任意文件上传、任意密码重置、登录绕过、各类业务逻辑漏洞等。需要特别关注的是:但是小程序一般是使用微信号进行登录,所以通过构造 sessionkey 和 iv 导致任意用户登录的问题就需要特别注意,接下来进行一些举例。
案例展示
点击小程序登录/手机号登录,点击手机号快捷登录并抓包,一般这个时候有些登录包中会泄露 sessionkey 和 iv ,如图
发现存在信息泄露,进行解密并加密,然后就可以任意登录他人账号了。
首先对 iv sessionkey 以及加密的数据加解密
将以下数据的手机号修改为 13588889999
将加密数据进行解密,然后可以修改手机号,再把修改的数据进行加密,将加密完的数据复制到刚刚抓取的数据包,然后直接放过该数据包即可
如图所示,已经使用修改后的手机号成功登录 13588889999 账号
5. 王者段位:App应用
除了在上面提到的针对web、小程序、代码审计的,我们还可以直接对App进行漏洞挖掘,下面举例几个挖掘App漏洞的难、易点。
易点:
- App 主要是一个应用对应多个用户的关系,所以这里不像 Web 站点有时要凑10个案例了;
- 传输协议多数仍是 HTTP/HTTPS;
- Frida/Hook 成熟,绕过签名校验、抓包限制后,漏洞很容易出来;
- 市面上大量 App 安全意识薄弱:接口未授权、越权、信息泄露、密码暴力破解、客户端硬编码等等。
难点:
- 很多 App 加了 加固、双因素、签名校验、SSL Pinning,不会绕过就抓不到包;
- 比较考验逆向、脱壳、Frida/Hook 、绕过签名校验、抓包限制的能力;
下面我也推荐几种我经常解决一些App抓包问题的方法:
- LSPosed + TrustMeAlready:比 JustTrustMe 兼容性更强,适合:Android 高版本;
- Xposed + JustTrustMe:经典通用方案,Hook 系统证书校验,适合:大部分未加固、弱加固 App;
- Frida 脚本绕过 SSL Pinning:灵活性极高,可定制化绕过复杂校验。
App 信息收集
接着讲讲信息收集,这里我推荐两个平台
-
第一个还是我们的爱企查,可筛选 5000 万以上企业,并进一步筛选带 App 的公司。
-
第二个是个软件测绘平台,小程序、App专业查询:葫芦七查
案例展示
这里由于信息比较敏感就跳过前面的步骤直接进行展示挖掘思路。
下载到 App 包后,就进行逆向,通过逆向解密获取AES加密密钥 aha*****66
通过 AI 在本地编写加解密脚本,随后完成了数据包加解密的烦恼。
加解密脚本可以看看这位师傅的文章:微信小程序动态密钥实现自动加解密
文章提到的工具叫 BurpGuard 在 GitHub 有
随后注册账号就开干!
漏洞一:越权
点击个人主页,抓取数据包,篡改数据包,发送越权+1
共计获取到200多万的个人信息,数据因保密问题不过多展示。
漏洞二:验证码回显响应包
前面漏洞发现了手机号和 password ,随后就找了几个账号去进行登录,发现都提示密码错误,我就使用短信验证码进行登录,抓包一看在响应包有个 code 参数,随即就发现可能是手机验证码,登录一试,果然登录成功。
最后也是一高一中,两证书到手。
6.最后
挖漏洞本就是一件熬时间、沉下心、足够细心的事。
靠运气,也是靠耐心一点点排查。
很多漏洞藏在不起眼的参数、被忽略的接口、逻辑的缝隙里,只有沉得住气、耐得住枯燥,才能在别人放弃的地方找到突破口。
同时也要学会拓宽思路、不局限于固定套路,多从业务流程、用户权限、数据传输、业务逻辑等不同角度去思考,才能不断发现新的漏洞。
最后祝各位师傅,天天出货!0 Day 拿到手软。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱喝酒烫头的曹操 《别再说CNVD难挖了!这套”黄金一王者”段位攻略,新手也能快速上手》