给大伙分享个微信小程序的新功能(超级后门,提权神器)🤣

230 天前
 Margarethe

今天听群友抱怨小程序的 bug 才知道的,去社区搜了下,发现有人早发现这个问题了,原文可以点这里: https://developers.weixin.qq.com/community/develop/article/doc/000ae2dd1e0bd0d8efe05a66c66813 总结一下就是,如果你手机自带截图,截取了你当前小程序的图,发给别人,别人点开截图后,下方有个直接进入小程序的按钮

重点是!

根据群友的信息,这个进入会携带你的用户信息直接进入!直接用你的账号登录了!

5608 次点击
所在节点    程序员
44 条回复
milukun
229 天前
我的理解是,他有个页面可以生成用于销售的“兑换码生成页面”
然后这个页面他是用什么方式隐藏起来的,只有自己账号能看到入口能进去“兑换码生成页面”

但是呢,微信出了一个新功能,根据截图识别进入小程序
导致“兑换码生成页面”多了一种进入方式,进而导致的损失

问题在于作者偷懒没给“兑换码生成页面“做鉴权


另外,自己做一个“兑换码生成页面”很正常。我自己的网站也有快速给用户充值的页面,但是肯定必须是我的账号才能进啊,而不是得到 url 的都能进,然后自己搞个很复杂的 url 路由企图避免其他人猜到地址(这样很蠢啊)
encro
229 天前
但凡有点后端开发常识,
也知道这是不可能的。。。
是小程序开发者的坑不是微信平台的坑。

因为 page path 里面带了相关信息,小程序前后台没有做验证呗。
kenilalexandra
229 天前
鉴定了是标题党,你给自己的小程序只做了登陆验证,然后登陆后的功能都不需要鉴权这不摆明了是你自己的问题?
caiqichang
229 天前
随便测个小程序 中国移动的 不会带入用户信息,op 自己没做好罢了。比如用户信息的 token 放在 url 而不是请求头

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1031676

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX