专栏名称: TimelineSec
安全圈必备公众号之一!专注于最新漏洞复现!内含漏洞时间线工具靶场等干货!记录每一个漏洞,捕捉安全的每一瞬间!
目录
相关文章推荐
纪念币预约信息  ·  每人60枚!这些纪念币钞,即将二次预约! ·  昨天  
纪念币预约信息  ·  开始预约!太空陨石纪念章发行!可佩戴! ·  2 天前  
纪念币预约信息  ·  又火了!蛇年纪念币钞节后开涨!还有一次预约机会! ·  2 天前  
纪念币预约信息  ·  每人20枚!蛇年纪念币钞,即将二次预约! ·  3 天前  
51好读  ›  专栏  ›  TimelineSec

SRC案例 | 未知密钥测试思路小Tip

TimelineSec  · 公众号  ·  · 2024-02-28 19:04

正文



前言

挖掘SRC的时候,可能大家都碰到过一些appid和appsecret泄露的情况,像企微的密钥直接在官方平台填入获取凭证然后通过接口进行调用即可

但是有些情况比较特殊,明明appid和secret泄露但是无法利用,这里分享一个我的实战案例

实战案例

首先通过github搜索获取到一处密钥泄露

这个厂商有类似微信那个平台一样的接口填入密钥后获取凭证(替换key和secret到下图中的id和secret即可)

接下来讲怎么利用

通过谷歌语法搜索(site:xxx.com 开放平台  site:xxx.com 文档  site:xxx.com filetype:docx,pdf,doc)

找到一处api文档,大致看了一遍发现有在线调用的网关url

直接根据文档构造请求填入access_token即可 如下图成功上传

至此文档中所有的接口我们只需根据文档构造请求即可完成调用




关注星标🌟学习 更多SRC漏洞挖掘技能
回复【4】加入SRC学习交流QQ群






请到「今天看啥」查看全文