查看: 14159|回复: 9

一次简单的挖掘基金app漏洞过程-太极实验室

[复制链接]
发表于 2016-3-15 20:55:38 | 显示全部楼层 |阅读模式

        展恒基金APP接口列表泄漏#导致任意密码修改,api接口任意使用,个人信息泄漏,任意账户随便修改

反编译apk,得到源码分析
http://app.myfund.com:8484/
http://app.myfund.com:8585/
这是两个暴露出来的地址

image.png


问题出在MyOptimize$2.smali的文件里面

image.png
根据源码爆出的组件,我们删除serive,就看见一个接口列表
真是见了鬼了







image.png
image.png






image.png
image.png
image.png
image.png








哈哈,虽然只有一个用户名,但是有没有发现,上一个用手机号查询接口的上面还有一个用用户名查找的,于是放上去,就找到了
这个人的信息,照样我们用改密码的接口动手吧 嘻嘻

image.png
image.png
image.png





image.png
image.png
image.png
image.png
image.png
回复

使用道具 举报

 楼主| 发表于 2016-3-15 20:56:56 | 显示全部楼层
平板发帖 勿喷。 过几天再发一个详细的挖安卓sql注入 爆破的漏洞
回复 支持 反对

使用道具 举报

发表于 2016-3-15 21:02:04 | 显示全部楼层
谢谢分享,你这么猥琐,你家里人知道吗?
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-3-15 21:03:49 | 显示全部楼层
wuyan 发表于 2016-3-15 21:02
谢谢分享,你这么猥琐,你家里人知道吗?

猥琐吗
回复 支持 反对

使用道具 举报

发表于 2016-3-15 21:49:05 | 显示全部楼层
我第一眼看成了恒丰银行……
回复 支持 反对

使用道具 举报

发表于 2016-3-15 22:04:33 来自手机 | 显示全部楼层
懂得挺多呀。学习一下!
回复 支持 反对

使用道具 举报

发表于 2016-3-16 21:31:35 | 显示全部楼层
求 怎么学得跟lz一样厉害  收徒吗?我是潜力股啊
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-3-17 15:49:57 | 显示全部楼层
dawan 发表于 2016-3-16 21:31
求 怎么学得跟lz一样厉害  收徒吗?我是潜力股啊

收女 不收男
回复 支持 反对

使用道具 举报

发表于 2016-3-17 16:25:52 | 显示全部楼层
受教了楼主
回复 支持 反对

使用道具 举报

发表于 2016-3-18 20:26:05 | 显示全部楼层
我最讨厌的就是.net程序
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-7 16:00 , Processed in 0.031908 second(s), 13 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部