最近被派发了新任务,又开始测试了,测试中发现一个有意思的点于是记录下来。
1 前言
原漏洞已全部报送并修复。本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。
2 入口
目标中发现一个查询服务平台,该平台仅提供登录功能,且点击登录后会直接跳转至统一认证系统。
![图片[1]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-06b1989e919953927806436e62eaa449.jpg)
统一认证可以选择其他登录方式直接扫描登录,这样的话相当于自动注册了。
![图片[2]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-27b36149e0a55246905d3f5662218911.jpg)
抓包分析显示,扫码登录首先调用第三方接口验证,成功后跳转至原站点登录接口,并自动生成账号、密码及 Uuid。
![图片[3]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-3759e6cf9f92025f34b3f40a6c0cc098.jpg)
通过 UserName、PassWord 和 Uuid 可以获取用户的 Token。这里猜测既然是快捷登录,那么密码应该是一致,而Username则是有规律的。但因缺少有效的 Uuid,没办法直接爆破测试获取 Token。只能先利用自身账号进入后台抓包测试其他位置。
3 后台
![图片[4]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-9a4870feb870ba7a243a5261e6c36122.jpg)
![图片[5]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-15329681d76d0d24b679853c1a73f541.jpg)
![图片[6]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-caaae9ddb4ed84ae3fe90566dbfd83c5.jpg)
GET /prod-api/xxx/xxxxuser/profile HTTP/1.1
Host: xxx.xxx.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36
Accept: application/json, text/plain, */*
GET /prod-api/xxx/xxxxuser/id HTTP/1.1
Host: xxx.xxx.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36
Accept: application/json, text/plain, */*
![图片[7]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-cbaec4f4e9196ff1291cb865cc74a386.jpg)
![图片[8]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-68fb60b137aa684eb2bb665b23c1de6f.jpg)
![图片[9]-一次渗透从统一登录到全站用户接管-网络安全论坛-网络安全-阻击者联盟](https://blog.h-acker.cn/wp-content/uploads/2025/05/frc-721427f121facdc88d47f35da9235cd0.jpg)
没有回复内容