React Native Application

AWS hacklemeyi sıfırdan kahramanla öğrenin htARTE (HackTricks AWS Kırmızı Takım Uzmanı)!

HackTricks'ı desteklemenin diğer yolları:

React Native Uygulama Analizi

Uygulamanın React Native çerçevesi üzerine inşa edilip edilmediğini doğrulamak için aşağıdaki adımları izleyin:

  1. APK dosyasının adını zip uzantısıyla değiştirin ve cp com.example.apk example-apk.zip ve unzip -qq example-apk.zip -d ReactNative komutunu kullanarak yeni bir klasöre çıkarın.

  2. Yeni oluşturulan ReactNative klasörüne gidin ve assets klasörünü bulun. Bu klasörün içinde, React JavaScript'i minify edilmiş bir formatta içeren index.android.bundle dosyasını bulmalısınız.

  3. JavaScript dosyasını aramak için find . -print | grep -i ".bundle$" komutunu kullanın.

JavaScript kodunu daha fazla analiz etmek için aynı dizinde index.html adında bir dosya oluşturun ve aşağıdaki kodu ekleyin:

<script src="./index.android.bundle"></script>

Dosyayı https://spaceraccoon.github.io/webpack-exploder/ adresine yükleyebilirsiniz veya aşağıdaki adımları izleyebilirsiniz:

  1. Google Chrome'da index.html dosyasını açın.

  2. Geliştirici Araç Çubuğunu açmak için OS X için Command+Option+J veya Windows için Control+Shift+J tuşlarına basın.

  3. Geliştirici Araç Çubuğunda "Sources" (Kaynaklar) seçeneğine tıklayın. Ana paketi oluşturan klasörler ve dosyalara bölünmüş bir JavaScript dosyası görmelisiniz.

Eğer index.android.bundle.map adında bir dosya bulursanız, kaynak kodunu minify edilmemiş bir formatta analiz edebilirsiniz. Harita dosyaları, minify edilmiş tanımlayıcıları eşlemek için kaynak eşlemesi içerir.

Hassas kimlik bilgileri ve uç noktaları aramak için aşağıdaki adımları izleyin:

  1. JavaScript kodunu analiz etmek için hassas anahtar kelimeleri belirleyin. React Native uygulamaları genellikle Firebase, AWS S3 hizmet uç noktaları, özel anahtarlar vb. gibi üçüncü taraf hizmetler kullanır.

  2. Bu özel durumda, uygulamanın Dialogflow hizmetini kullandığı gözlemlendi. Onun yapılandırmasıyla ilgili bir desen arayın.

  3. Keşif süreci sırasında JavaScript kodunda hassas sabit kimlik bilgilerinin bulunduğu şanslı bir durum oldu.

Referanslar

AWS hackleme konusunda sıfırdan kahramana kadar öğrenin htARTE (HackTricks AWS Red Team Expert)!

HackTricks'i desteklemenin diğer yolları:

Last updated