SleepTheGod/UniversalCasinoExploit
GitHub: SleepTheGod/UniversalCasinoExploit
该 PoC 通过拦截 API 调用、篡改本地存储和操纵 DOM,演示加密货币赌场平台客户端数据可被伪造的安全漏洞。
Stars: 1 | Forks: 0
## ⚠️ 免责声明
**本内容仅供教育和安全研究目的。未经授权修改或利用任何网站的功能是非法的,并且违反了服务条款。此概念验证旨在出于负责任的披露目的,演示一个安全漏洞。**
## 概述
## 工作原理
### 漏洞详情
该 exploit 针对客户端数据处理,通过以下方式实现:
1. **拦截 API 响应** - 劫持针对 credit/wallet endpoint 的 fetch 和 XMLHttpRequest 调用
2. **修改 Local Storage** - 更改存储在 localStorage/sessionStorage 中的用户数据
3. **DOM 操作** - 更新显示 credit 值的 UI 元素
4. **持久化** - 通过定期更新维持已修改的状态
### 技术分解
#### 1. Fetch API 拦截
```
const origFetch = window.fetch;
window.fetch = function(...args) {
// Targets /api/balance, /api/credits, /api/wallet, /api/user
// Returns modified JSON with credits set to $100.00
}
```
#### 2. XMLHttpRequest 劫持
```
XMLHttpRequest.prototype.open = function(method, url, ...rest) {
// Tracks request URLs
}
XMLHttpRequest.prototype.send = function(body) {
// Modifies response data before returning to the application
}
```
#### 3. Storage 操作
```
Storage.prototype.getItem = function(key) {
// Intercepts and modifies stored balance/credit values
// Returns modified JSON data
}
```
#### 4. UI 更新
- 扫描 DOM 中包含 credit 值的元素
- 将 "$0.00" 替换为 "$100.00"
- 将 "0 WINR" 更新为 "100 WINR"
## 使用说明
### 方法 1:浏览器控制台(快速测试)
1. 访问 `https://justbet.com`
2. 打开开发者工具(按 F12 或右键点击 → 检查)
3. 进入控制台(Console)标签页
4. 复制并粘贴整个 exploit 代码
5. 按 Enter 键执行
### 方法 2:Bookmarklet(一键执行)
使用以下 URL 创建一个书签:
```
javascript:(function(){const script=document.createElement('script');script.textContent='/* PASTE EXPLOIT CODE HERE */';document.head.appendChild(script);})();
```
### 方法 3:浏览器扩展(持久化)
为了进行更持久的测试,可以创建一个 Chrome 扩展,在 JustBet 页面上注入该脚本。
## 预期结果
执行后,您应该会看到:
## 检测与预防
### 如何检测
- 监控被修改的 `window.fetch` 和 `XMLHttpRequest` 原型
- 检查被篡改的 `Storage.prototype.getItem` 方法
- 关注 credit 相关元素中意外的 DOM 突变
- 对 credit 金额进行服务器端验证
### 预防措施
1. **服务器端验证** - 永远不要信任客户端数据
2. **Object.freeze()** - 防止原型被修改
3. **内容安全策略(CSP)** - 限制脚本执行
4. **定期完整性检查** - 验证客户端代码是否被篡改
5. **API 响应签名** - 验证响应的真实性
6. **监控控制台访问** - 在生产环境中限制开发者工具的使用
## 伦理考量
此 PoC 旨在:
- 演示真实世界中的安全漏洞
- 帮助开发者了解客户端攻击向量
- 促进负责任的披露实践
**切勿**在未经明确授权的情况下在生产系统上使用此 exploit。在测试安全措施之前,务必获得适当的许可。
## 负责任的披露
如果您发现了漏洞:
1. 私下通知受影响的服务提供商
2. 给予合理的修复时间
3. 仅在实施修复后才公开披露
## 仓库结构
```
JustBet_0Day_PoC/
├── PoC.txt # Main exploit code
├── README.md # This documentation
└── LICENSE # License information
```
## 许可证
本项目仅供教育目的使用。使用风险自负。作者不对滥用本代码或由此造成的任何损害承担责任。
**最后更新:** 2024
**作者:** | Taylor Christian Newsome | SleepTheGod | ClumsyLulz |
**代码仓库:** [GitHub - SleepTheGod/JustBet_0Day_Poc](https://github.com/SleepTheGod/JustBet_0Day_Poc)
标签:数据可视化, 自定义脚本