白博客

随便写写 自己的项目之类的记录
默认分类

【安全记录】上市公司某某摩托旗下某某电动APP的xss注入

11月份挖到的,当时没写记录,今天补一下,免得哪天就忘了。至于是哪家电动品牌,当然就是我自己骑的这辆啦哈哈哈,不得不说车是真的好骑,只不过这公司是真的抠,之前还挖到过 0.01 元购买商品、0.01 元购车、签到补签卡不消耗积分(补签卡可以抵现)这些漏洞,反馈上去一点动静都没有,奖励也不给,就默默修掉了,气死我了。这次挖到的漏洞,可以做到用户点击帖子自动窃取客户端 token,管理员在后台打开帖子时则窃取后台 token。帖子 XSS 注入,加载帖子时自动窃取 token 并上传到第三方服务器。原理大致是这样:APP 内部像车辆智能服务续费、签到这类功能,其实是套了一层 WebView 来打开网页,所以 WebView 对应的 H5 页面是带着 Authorization Token 的。帖子的挖掘过程也挺有意思,看到官方发布的一些帖子里,帖子内容是通过引入外部 html+js 来渲...

默认分类

【安全记录】2026新年首测:aapanel 面板越权与逻辑漏洞分析

本文章数据均已脱敏并上报官方!!!2026年第一天凌晨,闲着没事研究了一下 aapanel,简单分析了一波。先是找到了后台入口,因为前端是 Vue 写的,顺手就尝试了一下越权进入,哈哈。简单分析下来发现,前台用户端和管理端的账户 token 登录接口居然是通用的。经销商列表这边后端没做用户权限校验,可以直接查看经销商信息、apikey、授权兑换码、机器信息之类的内容。更离谱的是,余额增加这里也没做权限判断。机器信息产品激活码顺手给自己加了点余额玩玩(后续会回收的,之前测过宝塔国内版,反馈上去也回收了,还送了点小礼品~ 这段后面单独写到博客里吧)。总结下来,很多功能我推测应该是要走宝塔公司的 VPN 接入内网才能操作,所以测的时候不少地方都会返回:Access Denied! Your Ip Address not allow!(访问被拒绝!您的IP地址未经授权!)这里是真的把我笑死了...