文章总结: 本文介绍了针对云函数开发的小程序进行隐藏参数挖掘的实战方法。由于此类小程序不走常规HTTP协议,传统抓包工具无法捕获流量。作者通过浏览器控制台调试,在特定JavaScript文件中设置断点,通过模糊测试发现并修改关键参数(如插入’admin’:’1’),成功将普通账户权限提升为管理员权限,从而获取完整数据。 综合评分: 85 文章分类: 渗透测试,移动安全,WEB安全,实战经验
云函数开发的小程序的隐藏参数挖掘
迷途 迷途
希望对技术保存热情
2026年2月14日 10:22 海南
正常登录小程序之后点击任意功能
直接来到流程管理可以看到我们是什么都没有
全程开着burp怎么样都抓不到包,开始没感觉,以为自己的环境出问题了,一直在后面了解到云函数开发才知道,不走常规协议
那怎么测?
两种方法
1、有大佬好像写了工具但是2k一年,额有点贵。
2、开控制台全程f12断点开始测
这里全程控制台测直接开f12
在退出的时候F12调试来到
b01593202e9f0d920278aae7287df1e5-11159-V0FTZXJ2aWNlTWFpb
这个文件下断点,全局搜索log: u,在这里下断点,可以看到断点也是说明云函数开发
然后一直放包直到出现存在内容,然后添加t和u的索引1的数组插入上”admin”:”1”,这个u这里就是我们正常抓包的参数,呈现如下最后一张(为什么插入这个,纯fuzz的)
然后在看直接数据拉满了,直接admin账户了
从0变成有数据了
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:希望对技术保存热情 迷途 迷途《云函数开发的小程序的隐藏参数挖掘》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论