云函数开发的小程序的隐藏参数挖掘

admin 2026-02-17 19:51:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍了针对云函数开发的小程序进行隐藏参数挖掘的实战方法。由于此类小程序不走常规HTTP协议,传统抓包工具无法捕获流量。作者通过浏览器控制台调试,在特定JavaScript文件中设置断点,通过模糊测试发现并修改关键参数(如插入’admin’:’1’),成功将普通账户权限提升为管理员权限,从而获取完整数据。 综合评分: 85 文章分类: 渗透测试,移动安全,WEB安全,实战经验


cover_image

云函数开发的小程序的隐藏参数挖掘

迷途 迷途

希望对技术保存热情

2026年2月14日 10:22 海南

正常登录小程序之后点击任意功能

直接来到流程管理可以看到我们是什么都没有

全程开着burp怎么样都抓不到包,开始没感觉,以为自己的环境出问题了,一直在后面了解到云函数开发才知道,不走常规协议

那怎么测?

两种方法

1、有大佬好像写了工具但是2k一年,额有点贵。

2、开控制台全程f12断点开始测

这里全程控制台测直接开f12

在退出的时候F12调试来到

b01593202e9f0d920278aae7287df1e5-11159-V0FTZXJ2aWNlTWFpb

这个文件下断点,全局搜索log: u,在这里下断点,可以看到断点也是说明云函数开发

然后一直放包直到出现存在内容,然后添加t和u的索引1的数组插入上”admin”:”1”,这个u这里就是我们正常抓包的参数,呈现如下最后一张(为什么插入这个,纯fuzz的)

然后在看直接数据拉满了,直接admin账户了

从0变成有数据了


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:希望对技术保存热情 迷途 迷途《云函数开发的小程序的隐藏参数挖掘》

评论:0   参与:  0