拓冰建站拓冰建站
首页 / 资讯中心 / 正文

SRC | 一次从0到1的逻辑漏洞挖掘之旅

SRC | 一次从0到1的逻辑漏洞挖掘之旅当我看到前端没任何功能点时是绝望的看到登录到系统后端只调用了两个接口时是绝望的看到js中一堆接口但大多数都是403时是绝望的找到一个能调通的接口但不知道参数名时是绝望的找到参数名但是不知道传参的值时是绝望的。1►前言最近对某产品进行渗透测试系统登陆进去发现是一片空白前端没有任何菜单界面登陆后也仅仅只会产生两个后端请求通过爆破也发现没有什么敏感的接口、api文档等。以往遇到这种情况都是直接下一个但这次由于最近产出实在拉跨选择多看看最终在js中发现了更多接口通过观察同类型接口得到关键接口需要的参数通过构造参数最终拿到了该平台总共573万用户的昵称手机号等信息成功从0到1产出了严重的逻辑漏洞。此篇文章用于复盘现在回想似乎这次漏洞挖掘的每一步都是一个“绝望”的心态看到前端没任何功能点时是绝望的看到登录到系统后端只调用了两个接口时是绝望的看到js中一堆接口但大多数都是403时是绝望的找到一个能调通的接口但不知道参数名时是绝望的找到参数名但是不知道传参的值时是绝望的但好在在每一次“绝望”的时候我都没选择放弃希望最终成功调通了接口拿到了敏感数据迎来了曙光。这篇文章我将再次还原当初的视角与大家分享本次的漏洞挖掘经历分享在上面每一次“绝望”的时候我做出的一些操作和所用到的技巧希望和各位师傅们交流学习共同进步~2►测试开始得到资产之后是个域名直接访问一手于是就来了当头一棒访问登陆后前端界面如下鸟都没有此情此景一个大大的Welcome看起来好像也没有那么欢迎我。一般遇到这种情况我的惯用操作就是前端不行试试后端接口抓抓包看看从登录到进入这个平台的时候都调用了哪些接口。使用Burp即可然而看到结果之后心又凉了半截从登录到进入平台前端没有任何功能点交互相关的请求只有两个可信认证类的确认用户身份的接口不过遇到这种情况也能有一些收获看到接口路由非常规范可以猜测是spring的后端那么就可以跑一下敏感路径看看会不会泄露一些敏感的Actuator端点有没有api-docs等。当然结果在大多数情况下是不理想的在这种情况有两条路第一个就是顺着这些敏感的接口继续走目前提示403可以用一些静态文件后缀尝试能不能bypass但这个我试了也是失败所以就启用另一个策略既然爆破不出敏感路径和接口文档那就动手去找。这里也是分享下我找接口的思路就是从前端js文件中去搜索具体怎么搜索呢可以根据已有的接口也就是上面我们抓包抓到唯二的两个接口直接F12全局搜索搜索上面抓到包的接口这里不一定直接搜完整的接口名比如上面有一个接口是“api/user/current-menu-tree”那么我们可以搜api/或者user等等挑选关键词搜就OK了结果如下这里也是非常幸运直接搜索点进去就发现了大量的接口这里接口并不是分开的而是直接写在了一起这对我们而言就非常有利直接复制下来稍微正则表达式提取一下路径就可以放到Burp里面跑一下但是到现在其实一个问题也显而易见了我们这样测试只是单纯的GET请求接口没有携带任何参数因为我们不知道接口需要什么参数也不知道具体参数值该传什么我个人的习惯就是直接发包先筛选出起码不是403的接口之后也许能根据接口的报错信息提示或者回显来判断需要什么参数进而再进行构造尝试调通接口寻找可用信息。Burp跑完之后还是有一些信息其中HaE已经给我们标出来了图上就有一个请求返回了手机号的字段但实际上那个接口没什么危害返回的都是公开的信息。这些接口中有的提示是200有的是403200中还有一些是提示我们请求方式不正确例如下图有的请求要求是POST有的要求是PUT我们只需要再次发到repeater中单独再次测试即可。测试中通过接口的名称发现了一个报错的接口通过报错可以看到似乎这个接口没能调通的原因就是因为缺少一个参数名称为tenantId看到这个报错心情喜出望外立马拼接了一手试了一下虽然tenantId这个id不知道具体填什么先随便来个1或者123这种可以看到虽然成功了但是没有卵用接口调通了没有数据那就说明我们的参数tenantId也许是错误的本来有了一些希望现在又变成了绝望就目前的情况我们根本不知道tenantId具体该填什么此时我也尝试了爆破但是没有任何效果。此时心情也是低入谷底可能有危害的接口但是不知道参数值无奈继续尝试其他的接口希望能找到一些有用的信息这时候的目标更希望是快速找到个什么接口能返回tenantld果不其然在不懈的努力下发现之前爆破中的接口返回了这样一组数据没错终于找到tenantld了赶紧拼接请求一手终于成功拼接这个tenantld后接口返回了573w用户信息。此时此刻感觉刚刚付出的一切都有了结果3►总结如果光从漏洞类型来看这其实只是一个简单的未授权漏洞但实际这个漏洞最难的地方还是从0到1找到这个接口的“路径”从一开始只是一个空白界面到最后发现这个接口每一步都存在挫折和困难。实际挖洞本身就是一件非常困难的事情我们面对一个也许自己都不知道是干什么的系统要熟悉他摸清其中暗含的业务逻辑往大来讲安全实际本身就是一件“逆天而行”的事情在这个过程中我们通过坚持一步步得到成果这也许是拿下一个靶标或许是挖出一个漏洞但虽然过程很艰辛当我们成功的时候内心也会感到无比的喜悦感激当初那个遇到困难没选择放弃的自己。希望通过这篇文章与各位师傅分享我关于接口与API漏洞挖掘方面的技巧同时也非常欢迎大家随时与我进行交流共同进步感谢大家像目前比较火热的开发岗位实属网络安全毕竟国家网络安全法也出台了网络安全等级保护2.0等合规要求也出来了。网络安全对于大部分政企单位来说已经从[可选项]变成了[必选项]。在以前很多政企单位在进行 IT 部门及岗位划分时只有研发和运维部门安全人员直接归属到基础运维部而现在越来越多单位为了满足国家安全法律法规的要求必须成立独立的网络安全部门拉拢各方安全人才、组建 SRC安全响应中心为自己的产品、应用、数据保卫护航。根据国家发布的《网络安全人才实战能力白皮书》数据显示目前中国网络安全人才供应严重匮乏每年高校安全专业培养人才仅有3万余人而网络安全岗位缺口在2027年将达327万缺口高达95%。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门