學習記錄-app滲透
注:文章僅用于學術交流,不用于其它用途
一、app滲透思路
app其實和web基本相同,可以通過多種工具如夜神模擬器等在電腦上模擬安卓環境,進行操作,操作內容和web一樣,可以xss、sql注入、檔案上傳漏洞等等
二、實戰案例
1)下載夜神模擬器,首先設定代理,讓工具burp能抓到資料包
設定-wifi-手動添加代理

burp工具設定ip及埠就可以抓app的包了

我們找了一個開源的app測驗,這里有外出出差提交單,可以上傳檔案,這里是上傳了一個圖片碼,然后通過抓包找到了上傳檔案的路徑


發現了nginx決議漏洞,加入/.php以php形式決議,成功決議了木馬

在開源app上找到了一處地方可以評論,我們嘗試打入xss

發現可以彈窗,說明這里存在存盤型xss

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/88925.html
標籤:其他
