第三方开放平台「网页应用」页面 → 容器子 webview 桥面越权 → 小程序(gadget)原生 API 注册表
本页面由攻击者注册的开放平台应用的主页 URL 承载。全部输出实时打印在下方,供录屏取证。
| 探针 | 结果 | 意义 |
|---|
window.runningMode 与容器上下文…
__v2__ 通道分流验证(无害只读)同一个 __LarkPCSDK__.bridge.invoke(),只差一个 __v2__ 字段:
falsy → lark-pc-sdk-bridge(文档化 H5 面,约 30 方法);
truthy → PC-API-IPC-MESSAGE(小程序运行时面)。
下面三步全部为只读自身信息。
| 步骤 | 调用 | 结论 | 回包 |
|---|
判定口径:回包中出现 UNABLE_API → 该 API 在 H5 引擎下不可达;
返回任何其它结果(含参数错、权限错)→ 请求已进入 gadget 注册表并被分发,即"可达"。
「预期不可达」组是负向对照:这些 API 只实现 MO.GADGET 分支,调用它们不会产生任何副作用,
用来证明本判定口径有效(而不是所有调用都被无差别放行)。
| API | 组 | 判定 | 回包摘要 |
|---|
以下 API 有副作用或涉及敏感数据。不会自动调用。 录屏时按需点击,每次只点一个,并遵守上方自限声明(≤5 组、非批量、测试账号、空剪贴板)。
| API | 说明 / 危害 | 触发 | 回包 |
|---|
boot…