一次忽略的短信内容可控
短信内容可控
看到好多大佬发了,我也发一个,虽然忽略了哈哈,但还是有点参考价值
这个其实是我之前一直没想到的思路,也是看飞鸡哥的视频第一期第一集学到的
0x01 漏洞原理:
短信的内容既然可控,那么可以尝试伪造色情信息
我们可以通过前端,或者是数据包给伪造信息进去,企业最看重不能有人诽谤它,利用它做违法事情(赌博、色情)
使用脚本,手上有一批手机号批量发送一些信息,当用户收到信息,可能会看。xx集团在作保。利用企业做违法事情,这对企业非常严重。比如:kanav888.com
(高危)可以构造出中文:
看片网址:www.xxxx.com
做爱加微信213132131312
(低危)屏蔽一些东西,只能谐音/拼音
做爱QQ=zuoaiqq213131
原理讲完了,来看看我的,当时刚看完飞鸡哥第一个视频我就很激动然后去找之前挖的一些网站短信功能地方看,真就找到一个,找到的时候测试发现wc都符合飞鸡哥说的高危标准贼激动
0x02 案例
点击新增人员

填写个人信息,用的157xxxxxx手机号,这里注意这个姓名

点击确定之后,看到可以对这个新建的小兰同学进行重发确认短信,点击重发

短信上出现了我的姓名,第一位不可见,但是其他所有内容都是可控的

于是我们点击编辑,将手机号修改成别人的173xxxxx,内容修改成“1您下载点击执行(点击就上线)www.xxx.com”点击确定

再点击一次重发确认短信


最后成功实现短信伪造,通过官方手机短信给任意手机号发钓鱼、涉黄、涉毒、涉赌、诈骗短信等

0x03 总结
不过可惜了,不收啦,看了公告确实不收了哈哈。

其实这个我交了两遍来着,第一次的时候没过,看到公告确实没收就算了,但是过了十天半个月看到有人在公众号发这个漏洞,应该是一样的src,评了个中危被收了,我就想着模仿一波再交一次,现在想来可能人家那是之前挖的吧,我要是早个半年嘿嘿应该也能过
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
