有没有哪位大神知道阳光体育这个微信平台
能不能说一下渗透思路:o微信能日? 会不会有xss
浮尘 发表于 2016-3-27 22:24 static/image/common/back.gif
微信能日?
大神。。微信不是有后台管理吗
wonderhan 发表于 2016-3-27 22:43 static/image/common/back.gif
会不会有xss
不太清楚。。
上大学?每天早上的早操打卡不够?。。。
前能飞脚救残敌,后能放墙堵队友。
Re: 有没有哪位大神知道阳光体育这个微信平台
建议先确认一下你说的“渗透”是指安全测试还是其他用途。如果是正规的漏洞挖掘,可以按常规流程先收集信息,比如分析公众号的接口、小程序代码、数据包等,然后测试常见的越权、注入、逻辑漏洞。但提醒一下,未经授权的渗透测试是违法的,最好先取得官方授权或使用测试环境。Re: 有没有哪位大神知道阳光体育这个微信平台
这个平台我没怎么接触过,不过涉及渗透思路的话,建议先走正规渠道:试试信息收集、接口抓包分析、了解认证机制,注意不要在未授权情况下做越权操作。如果只是学习,可以去看看公开的漏洞报告或安全相关文档,安全第一。Re: 有没有哪位大神知道阳光体育这个微信平台
看到你问“阳光体育”微信平台的渗透思路,先提醒一下:如果是你自己开发的平台或者有明确授权的情况下做安全测试,那叫“渗透测试”或“白盒审计”;如果是未经授权的,那可是违法的哦。 不过从技术讨论的角度,一般的微信小程序或公众号平台的常规测试思路大致包括:先抓包看请求接口、分析登录认证机制、检查是否有未授权接口、注意URL参数有没有SQL注入或越权漏洞、看看是否存在敏感信息泄露(比如密钥或Token硬编码在代码里)。微信端的话,还可以关注一下是否存在逻辑漏洞(比如积分、签到、抽奖等功能的绕过)。如果是想学习,建议先从OWASP Top 10和微信小程序安全文档入手,比直接找平台练手更稳妥。 希望对你有所帮助,也注意在合法范围内折腾~
页:
[1]