首页 / 资讯中心 / 文章详情

APP里竟然明文写着账号密码(Diva靶场第二关)

APP里竟然明文写着账号密码(Diva靶场第二关) ★ FEATURED ARTICLE
漏洞标题DIVA靶场 Hardcoding Issues Part1 存在硬编码账号密码漏洞漏洞类型硬编码敏感凭证影响产品DIVA (Damn Insecure and Vulnerable App)包名jakhar.aseem.diva版本diva-beta.apk漏洞等级中危前置条件设备安装DIVA APP使用APK反编译工具读取dex代码复现步骤1. 一加Ace2手机安装diva-beta.apk打开DIVA首页2. 点击【2. HARDCODING ISSUES – PART 1】进入登录页面输入错误账号密码登录失败3. 使用MT管理器提取APK通过jadx反编译classes.dex源码4. 在源码中发现硬编码的账号admin密码admin1235. 将账号密码填入登录框成功登录进入页面5. 漏洞危害开发者将登录凭证明文硬编码在APP代码中。攻击者只需拿到APK进行静态反编译即可直接获取账号密码。在真实业务场景下会造成后台账号泄露、未授权访问。6. 修复建议1. 禁止将账号、密码、密钥等敏感凭证硬编码写在客户端代码内2. 账号密码校验放到服务端客户端不存储登录凭证3. 密钥使用安全加密方案不要明文写死。7. 备注本漏洞来自开源安全练习靶场DIVA仅用于安全学习研究无线上真实业务影响。
阅读完成 · 觉得有帮助?
咨询建站