SleepTheGod/UniversalCasinoExploit

GitHub: SleepTheGod/UniversalCasinoExploit

该 PoC 通过拦截 API 调用、篡改本地存储和操纵 DOM,演示加密货币赌场平台客户端数据可被伪造的安全漏洞。

Stars: 1 | Forks: 0

## ⚠️ 免责声明 **本内容仅供教育和安全研究目的。未经授权修改或利用任何网站的功能是非法的,并且违反了服务条款。此概念验证旨在出于负责任的披露目的,演示一个安全漏洞。** ## 概述 ## 工作原理 ### 漏洞详情 该 exploit 针对客户端数据处理,通过以下方式实现: 1. **拦截 API 响应** - 劫持针对 credit/wallet endpoint 的 fetch 和 XMLHttpRequest 调用 2. **修改 Local Storage** - 更改存储在 localStorage/sessionStorage 中的用户数据 3. **DOM 操作** - 更新显示 credit 值的 UI 元素 4. **持久化** - 通过定期更新维持已修改的状态 ### 技术分解 #### 1. Fetch API 拦截 ``` const origFetch = window.fetch; window.fetch = function(...args) { // Targets /api/balance, /api/credits, /api/wallet, /api/user // Returns modified JSON with credits set to $100.00 } ``` #### 2. XMLHttpRequest 劫持 ``` XMLHttpRequest.prototype.open = function(method, url, ...rest) { // Tracks request URLs } XMLHttpRequest.prototype.send = function(body) { // Modifies response data before returning to the application } ``` #### 3. Storage 操作 ``` Storage.prototype.getItem = function(key) { // Intercepts and modifies stored balance/credit values // Returns modified JSON data } ``` #### 4. UI 更新 - 扫描 DOM 中包含 credit 值的元素 - 将 "$0.00" 替换为 "$100.00" - 将 "0 WINR" 更新为 "100 WINR" ## 使用说明 ### 方法 1:浏览器控制台(快速测试) 1. 访问 `https://justbet.com` 2. 打开开发者工具(按 F12 或右键点击 → 检查) 3. 进入控制台(Console)标签页 4. 复制并粘贴整个 exploit 代码 5. 按 Enter 键执行 ### 方法 2:Bookmarklet(一键执行) 使用以下 URL 创建一个书签: ``` javascript:(function(){const script=document.createElement('script');script.textContent='/* PASTE EXPLOIT CODE HERE */';document.head.appendChild(script);})(); ``` ### 方法 3:浏览器扩展(持久化) 为了进行更持久的测试,可以创建一个 Chrome 扩展,在 JustBet 页面上注入该脚本。 ## 预期结果 执行后,您应该会看到: ## 检测与预防 ### 如何检测 - 监控被修改的 `window.fetch` 和 `XMLHttpRequest` 原型 - 检查被篡改的 `Storage.prototype.getItem` 方法 - 关注 credit 相关元素中意外的 DOM 突变 - 对 credit 金额进行服务器端验证 ### 预防措施 1. **服务器端验证** - 永远不要信任客户端数据 2. **Object.freeze()** - 防止原型被修改 3. **内容安全策略(CSP)** - 限制脚本执行 4. **定期完整性检查** - 验证客户端代码是否被篡改 5. **API 响应签名** - 验证响应的真实性 6. **监控控制台访问** - 在生产环境中限制开发者工具的使用 ## 伦理考量 此 PoC 旨在: - 演示真实世界中的安全漏洞 - 帮助开发者了解客户端攻击向量 - 促进负责任的披露实践 **切勿**在未经明确授权的情况下在生产系统上使用此 exploit。在测试安全措施之前,务必获得适当的许可。 ## 负责任的披露 如果您发现了漏洞: 1. 私下通知受影响的服务提供商 2. 给予合理的修复时间 3. 仅在实施修复后才公开披露 ## 仓库结构 ``` JustBet_0Day_PoC/ ├── PoC.txt # Main exploit code ├── README.md # This documentation └── LICENSE # License information ``` ## 许可证 本项目仅供教育目的使用。使用风险自负。作者不对滥用本代码或由此造成的任何损害承担责任。 **最后更新:** 2024 **作者:** | Taylor Christian Newsome | SleepTheGod | ClumsyLulz | **代码仓库:** [GitHub - SleepTheGod/JustBet_0Day_Poc](https://github.com/SleepTheGod/JustBet_0Day_Poc)
标签:数据可视化, 自定义脚本