打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
[网传企业微信]深度利用 GUI自动化工具
userphoto

2023.08.13 广东

关注
前言

工具在最下面~

不是星标不推送文章了。

师傅也不想吧~

快把极梦C设置成星标吧。

1

今日关于企业微信的漏洞爆出来,通过url获取到key,进而利用api可以调用然后进行一些其余操作。整体的过程可以看看我之前写的

《企业微信Token-Secret利用思路》

https://mp.weixin.qq.com/s/MyIUhkxmyw-msCPnhUi92A




不过这是很久之前的了,最新的有点变化,大家可以去看一下官方api

https://developer.work.weixin.qq.com/document/path/90664


2

今日事件,通过未授权接口,获取secret等。

还有群里一些修复方案.

3

过程。主要是strcorpid和Secret,通过api获取重点access_token,下面所有的获取都需要access_token去实现。

使用token访问诸如企业通讯录信息,修改用户密码,发送消息,云盘等接口

进而获取一些个人信息

4

一些深入用法,通过阅读api,瞬间让我想到了结合wps的钓鱼。

例如:通过发送消息,如下图word文件。

又或者

当然都是一些假象~~

我瞎说的。

5

关于工具的,这里的企业微信分为两种:

1.私有部署(这次漏洞的范围)。

2.saas部署,(这次不包括)

之前的Tencent CK Tool 1.0,主要是针对saas部署的。

针对这次的检测,还是重新写的.

python打包比较大,hash-MD5:9ce15317c9b9353774fb8b41cf5cba73

交流了一下,本想写exp的,但是直接获取个人信息???

必须也得有,看看大佬们脚本~~

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
[Python程序]利用微信企业号发送报警信息
企业微信单点登录自建系统过程记录
微信程序开发系列教程(三)使用微信API给微信用户发文本消息
微信获取用户信息的两个接口和两个ACCESS_TOKEN
C#开发微信门户及应用(17)
企业内部为何要部署私有化办公IM?
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服