修改返回包也能获得漏洞赏金?

admin 2025-12-27 01:52:54 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分享了一个通过修改HTTP返回包绕过小程序未成年保护模式的实战案例。作者发现某小程序开启未成年模式后文案生成功能消失,通过抓包分析并篡改返回包数据,成功绕过前端限制恢复功能使用,最终获得漏洞赏金。该案例说明客户端校验存在局限性,安全测试中应重视对数据包的细致分析。 综合评分: 75 文章分类: SRC活动,渗透测试,实战经验,漏洞分析,WEB安全


cover_image

修改返回包也能获得漏洞赏金?

白夜无声

2025年12月26日 11:02 重庆

编者荐语:

朋友的公众号,可以看看~

以下文章来源于代码防线 ,作者代码防线

代码防线 .

专攻 Web 漏洞挖掘、内网渗透、免杀对抗、代码审计硬核技术,主攻企业 SRC 漏洞挖掘与 CNVD 漏洞上报,用实战筑牢安全防线!网安之路漫漫修远,幸得各位师傅同行。与君共勉,一路向前!感谢关注!

点击上方蓝字关注“公众号”

前言

有时候我们挖洞,既要关注每个站点的功能点,分析数据包的时候还得细心,就比如今天的这篇文章,可以通过修改返回包造成影响,挖洞说白了就是细心

正片开始

下面是某个小程序

有文案生成这个功能,这个功能如果没开启未成年保护模式,是可以使用的,我们先开启未成年保护模式

输入密码开启未成年保护,返回

可以看到,文案生成的功能消失了

这时候我们就可以开始思考了,这个功能点是不是可以进行绕过呢?

尝试随便点击一个界面,然后点回来“我的”,进行抓包

抓到这个包的返回包

将返回包进行修改

放包后,发现我们的文案生成功能重新出现

点进去可以正常使用

成功修改返回包,对该小程序的限制进行绕过

最终获得赏金300

免责声明

本公众号“代码防线”致力于传播网络安全领域的技术知识,所有内容仅限用于合法的学习交流与学术研究目的。本公众号坚决反对任何形式的非法或恶意网络行为。本公众号所发布的所有信息均基于作者的个人理解与实践经验,仅代表作者自身的观点。这些内容仅供读者参考,不构成任何具有约束力的专业承诺或保证。任何人士因使用或参考本公众号提供的信息、工具或技术所引发的任何直接或间接损失,本公众号概不负责。本公众号介绍的技术、工具及方法,严格限定在合法合规的框架内使用,严禁用于任何非法用途。任何违反国家法律法规的行为,均与本公众号的立场完全相悖,并需自行承担由此产生的一切法律后果。使用者必须充分知悉并独立承担运用本公众号内容所可能带来的全部风险,并对其自身行为负完全责任。本公众号保留在不事先通知的情况下,随时更新或调整此免责声明的权利。本公众号所发文章相关漏洞已修复,仅供学习

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:白夜无声 《修改返回包也能获得漏洞赏金?》

评论:0   参与:  2