Skip to content
Kurisu
Go back

我的第一个漏洞:一条短信平台密钥的发现与提交

我的 SRC 第一滴血。已按平台规则脱敏:不出现厂商/学校名、接口路径与密钥本体,只讲思路与方法。

背景

目标是某高校的一套线上业务系统(教育行业 SRC 公开范围)。那段时间我在练信息收集和前端 JS 审计,抱着”练手”的心态开始对公开资产做攻击面梳理。

发现过程

  1. JS 审计:翻前端打包产物,逐 chunk 找硬编码的密钥、内部接口和敏感注释。
  2. 异常接口:发现一个与短信服务相关的接口,未登录即可访问,且响应里返回了一组疑似短信服务商的平台凭据(AppKey/AppSecret 形态)。
  3. 确认敏感:这类凭据用于调用短信通道发送验证码/通知,泄露意味着攻击者可冒用该单位名义发短信(钓鱼引流、消耗短信余额)。

无害验证

这是我自己死守的红线,我只做了这些:

证明”凭据能被任意匿名用户获取”这个事实本身,就足够构成漏洞。

提交与审核

收获

下一个目标:把”存在性证明”升级到”影响面证明”,冲中高危。


Share this post:

Previous Post
Next.js CVE-2025-29927:中间件认证绕过复现
Next Post
XSS-Labs 靶场全关卡通关笔记