安全矩阵

 找回密码
 立即注册
搜索
查看: 698|回复: 0

SRC案例 | 未知密钥测试思路小Tip

[复制链接]

102

主题

102

帖子

330

积分

中级会员

Rank: 3Rank: 3

积分
330
发表于 2024-3-24 23:25:55 | 显示全部楼层 |阅读模式
本帖最后由 jiangmingzi 于 2024-3-24 23:25 编辑

合天网安实验室 2024-02-29 17:31 湖南

前言

挖掘SRC的时候,可能大家都碰到过一些appid和appsecret泄露的情况,像企微的密钥直接在官方平台填入获取凭证然后通过接口进行调用即可

但是有些情况比较特殊,明明appid和secret泄露但是无法利用,这里分享一个我的实战案例

实战案例

首先通过github搜索获取到一处密钥泄露

这个厂商有类似微信那个平台一样的接口填入密钥后获取凭证(替换key和secret到下图中的id和secret即可)

接下来讲怎么利用

通过谷歌语法搜索(site:xxx.com 开放平台  site:xxx.com 文档  site:xxx.com filetype:docx,pdf,doc)

找到一处api文档,大致看了一遍发现有在线调用的网关url

直接根据文档构造请求填入access_token即可 如下图成功上传

至此文档中所有的接口我们只需根据文档构造请求即可完成调用


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-11-27 20:31 , Processed in 0.012905 second(s), 19 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表