SRC | 一次从0到1的逻辑漏洞挖掘之旅

发布时间:2026/9/8 19:54:40

SRC | 一次从0到1的逻辑漏洞挖掘之旅 SRC | 一次从0到1的逻辑漏洞挖掘之旅当我看到前端没任何功能点时是绝望的看到登录到系统后端只调用了两个接口时是绝望的看到js中一堆接口但大多数都是403时是绝望的找到一个能调通的接口但不知道参数名时是绝望的找到参数名但是不知道传参的值时是绝望的。1►前言最近对某产品进行渗透测试系统登陆进去发现是一片空白前端没有任何菜单界面登陆后也仅仅只会产生两个后端请求通过爆破也发现没有什么敏感的接口、api文档等。以往遇到这种情况都是直接下一个但这次由于最近产出实在拉跨选择多看看最终在js中发现了更多接口通过观察同类型接口得到关键接口需要的参数通过构造参数最终拿到了该平台总共573万用户的昵称手机号等信息成功从0到1产出了严重的逻辑漏洞。此篇文章用于复盘现在回想似乎这次漏洞挖掘的每一步都是一个“绝望”的心态看到前端没任何功能点时是绝望的看到登录到系统后端只调用了两个接口时是绝望的看到js中一堆接口但大多数都是403时是绝望的找到一个能调通的接口但不知道参数名时是绝望的找到参数名但是不知道传参的值时是绝望的但好在在每一次“绝望”的时候我都没选择放弃希望最终成功调通了接口拿到了敏感数据迎来了曙光。这篇文章我将再次还原当初的视角与大家分享本次的漏洞挖掘经历分享在上面每一次“绝望”的时候我做出的一些操作和所用到的技巧希望和各位师傅们交流学习共同进步~2►测试开始得到资产之后是个域名直接访问一手于是就来了当头一棒访问登陆后前端界面如下鸟都没有此情此景一个大大的Welcome看起来好像也没有那么欢迎我。一般遇到这种情况我的惯用操作就是前端不行试试后端接口抓抓包看看从登录到进入这个平台的时候都调用了哪些接口。使用Burp即可然而看到结果之后心又凉了半截从登录到进入平台前端没有任何功能点交互相关的请求只有两个可信认证类的确认用户身份的接口不过遇到这种情况也能有一些收获看到接口路由非常规范可以猜测是spring的后端那么就可以跑一下敏感路径看看会不会泄露一些敏感的Actuator端点有没有api-docs等。当然结果在大多数情况下是不理想的在这种情况有两条路第一个就是顺着这些敏感的接口继续走目前提示403可以用一些静态文件后缀尝试能不能bypass但这个我试了也是失败所以就启用另一个策略既然爆破不出敏感路径和接口文档那就动手去找。这里也是分享下我找接口的思路就是从前端js文件中去搜索具体怎么搜索呢可以根据已有的接口也就是上面我们抓包抓到唯二的两个接口直接F12全局搜索搜索上面抓到包的接口这里不一定直接搜完整的接口名比如上面有一个接口是“api/user/current-menu-tree”那么我们可以搜api/或者user等等挑选关键词搜就OK了结果如下这里也是非常幸运直接搜索点进去就发现了大量的接口这里接口并不是分开的而是直接写在了一起这对我们而言就非常有利直接复制下来稍微正则表达式提取一下路径就可以放到Burp里面跑一下但是到现在其实一个问题也显而易见了我们这样测试只是单纯的GET请求接口没有携带任何参数因为我们不知道接口需要什么参数也不知道具体参数值该传什么我个人的习惯就是直接发包先筛选出起码不是403的接口之后也许能根据接口的报错信息提示或者回显来判断需要什么参数进而再进行构造尝试调通接口寻找可用信息。Burp跑完之后还是有一些信息其中HaE已经给我们标出来了图上就有一个请求返回了手机号的字段但实际上那个接口没什么危害返回的都是公开的信息。这些接口中有的提示是200有的是403200中还有一些是提示我们请求方式不正确例如下图有的请求要求是POST有的要求是PUT我们只需要再次发到repeater中单独再次测试即可。测试中通过接口的名称发现了一个报错的接口通过报错可以看到似乎这个接口没能调通的原因就是因为缺少一个参数名称为tenantId看到这个报错心情喜出望外立马拼接了一手试了一下虽然tenantId这个id不知道具体填什么先随便来个1或者123这种可以看到虽然成功了但是没有卵用接口调通了没有数据那就说明我们的参数tenantId也许是错误的本来有了一些希望现在又变成了绝望就目前的情况我们根本不知道tenantId具体该填什么此时我也尝试了爆破但是没有任何效果。此时心情也是低入谷底可能有危害的接口但是不知道参数值无奈继续尝试其他的接口希望能找到一些有用的信息这时候的目标更希望是快速找到个什么接口能返回tenantld果不其然在不懈的努力下发现之前爆破中的接口返回了这样一组数据没错终于找到tenantld了赶紧拼接请求一手终于成功拼接这个tenantld后接口返回了573w用户信息。此时此刻感觉刚刚付出的一切都有了结果3►总结如果光从漏洞类型来看这其实只是一个简单的未授权漏洞但实际这个漏洞最难的地方还是从0到1找到这个接口的“路径”从一开始只是一个空白界面到最后发现这个接口每一步都存在挫折和困难。实际挖洞本身就是一件非常困难的事情我们面对一个也许自己都不知道是干什么的系统要熟悉他摸清其中暗含的业务逻辑往大来讲安全实际本身就是一件“逆天而行”的事情在这个过程中我们通过坚持一步步得到成果这也许是拿下一个靶标或许是挖出一个漏洞但虽然过程很艰辛当我们成功的时候内心也会感到无比的喜悦感激当初那个遇到困难没选择放弃的自己。希望通过这篇文章与各位师傅分享我关于接口与API漏洞挖掘方面的技巧同时也非常欢迎大家随时与我进行交流共同进步感谢大家像目前比较火热的开发岗位实属网络安全毕竟国家网络安全法也出台了网络安全等级保护2.0等合规要求也出来了。网络安全对于大部分政企单位来说已经从[可选项]变成了[必选项]。在以前很多政企单位在进行 IT 部门及岗位划分时只有研发和运维部门安全人员直接归属到基础运维部而现在越来越多单位为了满足国家安全法律法规的要求必须成立独立的网络安全部门拉拢各方安全人才、组建 SRC安全响应中心为自己的产品、应用、数据保卫护航。根据国家发布的《网络安全人才实战能力白皮书》数据显示目前中国网络安全人才供应严重匮乏每年高校安全专业培养人才仅有3万余人而网络安全岗位缺口在2027年将达327万缺口高达95%。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
延伸阅读

更多相关文章

2026/9/8 19:54:40

网盘直链下载助手教程:三步开启九大网盘下载加速

网盘直链下载助手教程:三步开启九大网盘下载加速 【免费下载链接】Online-disk-direct-link-download-assistant 一个基于 JavaScript 的网盘文件下载地址获取工具。基于【网盘直链下载助手】修改 ,支持 百度网盘 / 阿里云盘 / 中国移动云盘 / 天翼云盘 …

2026/9/8 20:49:54

Hermes:基于大模型的自动化代码评审工具实践指南

先把结论放前面:我自己在 GitHub 仓库上跑过一段时间的 Hermes,它不只是一个 PR 辅助小玩具,而是能把“开 PR → 读 diff → 给评论 → 挂状态”这整条链路交给自动化代码评审去执行的一整套方案。如果你还在靠人工逐条翻 Pull Request&#…

2026/9/8 20:49:54

MAX31855热电偶信号调理芯片原理与工业应用指南

简介:本资源是一套基于STM32F4平台的MAX31855热电偶温度检测完整嵌入式工程,面向嵌入式开发初学者与工业测温应用开发者,解决热电偶高精度测温中冷端补偿、SPI通信驱动、异常诊断及低功耗管理等核心实现难题。包内共193个文件,涵盖…

2026/9/8 20:49:53

Claude Code完全配置实战:从安装、MCP到Skills全攻略

1. 整体认知框架:Claude Code 到底解构到哪一步了先说结论:这篇文章是这个系列的收尾篇,也是我认为最重要的一篇。前面十几篇我们分别聊了 Claude Code 的安装流程、CLI 参数调优、MCP 服务器接入、VSCode 插件联动、本地模型切换、Token 消耗…

2026/9/8 20:49:53

STM32F4工业级I2C驱动PCAP04电容传感器实战指南

简介:本资源是一份面向嵌入式开发工程师与物联网硬件工程师的I2C通信实战参考方案,聚焦Cuptime2主控平台与PCAP04触摸控制器之间的可靠交互实现。资源系统梳理了I2C协议配置要点(时钟频率、引脚复用、从机地址设定)、通信流程&…

2026/9/8 20:49:53

阿里开源skill-up:Agent Skill评测工具实战指南

写评测脚本、造评测数据,到头来发现最大的瓶颈根本不是模型能力,而是没法量化评估“这组配置到底比之前好在哪里”。尤其是Agent应用里大量使用Skill(技能)的时候,问题更明显:同一个问题,今天跑…

2026/9/8 20:44:52

零基础跑通金融风控系统:贷款违约预测实战指南

简介:本资源是阿里云出品的「零基础入门金融风控—贷款违约预测」实战课程包,面向Python初学者及金融科技入门学习者,聚焦信贷风控核心场景,系统讲解如何利用机器学习建模识别高风险贷款申请者。压缩包共58.83MB,含完整…

2026/9/8 7:15:10

超人会飞不算本事:系统稳定依赖清晰规则与边界设计

开头先不绕弯子。“#斯坦李吐槽dc 所以超人是无缘无故会飞的嘛哈哈哈哈哈哈哈锤哥真是技术人才啊!#雷神 #复联”这类调侃式短标题,第一波冲击力在于它把两个宇宙的角色塞进同一个吐槽箱里,但细想一下就能发现,它真正碰到的根本不是…

2026/9/8 7:15:15

超人VS蜘蛛侠:拆解超级IP的影响力与传播方法论

把“蜘蛛侠 vs 超人”放在 CSDN 上聊,可能很多人第一反应是走错片场了。但如果把这两个角色看成“两个持续运营了 80 多年的文化产品”,你会发现,这场比较本质上是两个不同 IP 策略的长期结果对比:超人赢在定义了整个超级英雄题材…

2026/9/8 7:15:10

基于CNN的调制信号识别:MATLAB实现时频图分类实战

简介:本资源是一套面向通信工程与信号处理方向学习者、研究者的深度学习实践方案,聚焦调制信号自动检测与识别这一典型无线通信任务,解决传统方法依赖人工特征、低信噪比下性能下降等痛点。压缩包共12个文件(10.73MB)&…

2026/9/8 0:01:49

踩多轮坑才跑通|OpenClaw 3.1.0 双平台本地 AI 自动化搭建实操实录

🔹 工具简述 OpenClaw 是一款备受开发者与办公人群青睐的开源本地智能工具,凭借离线本地运行、可视化图形面板、全流程自主任务处理三大核心特点,积累了众多忠实用户。与普通对话类 AI 产品不同,它能够直接调用电脑的软硬件操作权…

2026/9/8 0:01:50

拒绝复杂命令行,Hermes Agent 一键包快速解锁智能办公能力

🔍前言 不少想要体验 Hermes Agent 办公能力的使用者,往往会被复杂的环境配置拦住使用脚步。手动下载匹配依赖、反复调整系统目录、处理命令行持续报错、修复权限异常、补全丢失核心文件等一系列操作,对普通使用者而言门槛较高,很…

2026/9/7 16:23:03

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/7 22:46:00

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/7 22:45:59

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码