ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Web 漏洞挖掘实战复盘

Web 漏洞挖掘实战复盘 Web 漏洞挖掘实战复盘前言很多网安新人刷完 DVWA、Pikachu 等靶场拿着 Xray、Burp 去 SRC 或者企业授权站点挖洞却发现很难挖到有效漏洞。靶场漏洞特征明显、防护薄弱真实业务站点有 WAF、安全组、鉴权体系单纯靠扫描器很难挖到中高危漏洞。本文基于一次完整授权站点 Web 漏洞挖掘全过程复盘从资产测绘、功能梳理、工具扫描、人工测试、漏洞取证、报告编写再到踩坑反思完整还原实战思路。不只是讲漏洞利用重点记录思考过程、失败尝试、踩坑教训适合白帽子、渗透测试、应用安全方向同学参考。免责声明本次所有测试均在目标单位书面授权环境下开展。所有漏洞挖掘、数据包构造技术仅允许在授权范围内使用严禁对任何未授权网站、业务系统进行扫描、抓包、漏洞探测违规操作将承担对应的法律责任。0x01 前期准备与资产测绘挖洞成败的关键很多人拿到域名直接打开 Burp 开扫跳过资产收集直接漏掉大部分漏洞。漏洞挖掘本质是信息差大部分漏洞不在主站而在子域名、测试站、遗留后台。本次目标某企业业务系统主域名shturl.。资产收集步骤子域名收集使用子域扫描工具批量收集子域名筛选出正式业务站、后台管理系统、测试环境、文件存储站点、API 网关域名。经验测试环境、预发布环境防护最弱是漏洞高发区很多开发上线前忘记关闭测试站点WAF、账号校验都不完善。技术栈识别访问各个站点通过指纹识别工具识别 Web 框架、中间件、服务器版本识别到Nginx SpringBoot前端 Vue后端 Java存在文件上传、订单查询、个人中心、密码重置模块。同时爬取页面 JS提取隐藏 API 接口、后台路径、接口版本号。很多前端 JS 里会暴露未公开的接口地址。目录爆破使用目录字典扫描后台路径、备份文件重点寻找.git源码泄露、.svn、bak备份文件、phpinfo、/admin、/console、数据库备份 sql 文件。本次扫描结果主站防护较强目录扫描无直接泄露子域名的测试站点发现遗留备份压缩包存在部分配置信息泄露低危。站点功能梳理人工浏览绘制业务流程注册普通账号完整走一遍业务流程注册→登录→个人中心→上传头像→查询订单→修改手机号、重置密码。标记所有用户可控参数GET 参数id、orderId、userIdPOST/JSON 接口头像上传、修改信息、查询订单、验证码发送接口工具定位自动化扫描只是辅助用来快速发现 SQL 注入、XSS、路径遍历这类显性漏洞。中高危业务逻辑漏洞必须人工遍历业务流程。0x02 第一轮自动化扫描初筛漏洞配置 Xray 代理Burp 抓包流量转发到扫描器对主站、测试子站批量扫描。扫描器输出结果少量低危X-Frame-Options缺失、Cookie 缺少 SameSite 属性疑似 SQL 注入 1 处验证发现 WAF 拦截 Payload误报发现文件上传接口仅前端校验文件后缀。第一轮踩坑扫描器报告的注入点被 WAF 拦截直接复制 Payload 无法利用。很多新手到这里就放弃了。思路调整扫描器 Payload 特征太明显被 WAF 识别需要手工构造变形 Payload 测试同时把重心转向业务逻辑测试。0x03 人工精细测试漏洞挖掘核心环节测试 1水平越权BOLA本次挖到的高危漏洞流程登录 A 账号进入订单页面抓包请求GET /api/order/getOrder?orderId2026001 HTTP/1.1 Host: test.shturl. Authorization: Bearer xxxxxx返回 A 用户的订单信息。尝试修改orderId2026002发送请求接口直接返回了 B 用户完整订单手机号、收货地址、订单金额。漏洞成因后端只校验 Token 是否登录成功没有校验该订单归属用户是否等于当前登录用户 ID。这就是典型对象级越权 BOLA扫描器很难自动发现是 SRC 和渗透测试里最高危、最常见漏洞。验证批量修改 orderId可遍历大量用户订单数据。取证保留完整请求包、响应包截图 录屏确认漏洞稳定复现。测试 2文件上传漏洞中危头像上传功能前端 JS 校验后缀只允许 jpg/png。抓包发现校验逻辑在前端后端未做严格校验。修改数据包里文件名后缀把.php改成.png抓包修改 filename后端校验 MIME 类型直接拦截更换思路上传 SVG 文件SVG 内嵌入 XSS payload上传成功。访问返回的图片地址成功触发存储型 XSS。思考直接上传 Webshell 很难WAF 中间件限制但是 SVG 存储 XSS 同样属于中危漏洞可以盗取管理员 Cookie。测试 3短信验证码逻辑漏洞中危密码重置接口手机号参数可控。抓包发送验证码请求POST /api/sendCode参数phone138xxxx1111。测试发现无验证码频率限制无图形验证码防护可以无限发送短信造成短信轰炸。进一步测试修改手机号参数尝试直接用验证码重置他人账号密码但是后端做了限制无法直接重置判定为短信轰炸中危。测试 4失败尝试复盘很重要记录几个失败的测试点避免后续重复踩坑SQL 注入搜索接口存在参数多次手工构造盲注 PayloadWAF 拦截尝试注释、编码变形WAF 依然拦截放弃。不是不存在注入WAF 防护较强继续投入时间性价比太低优先挖掘更容易验证的逻辑漏洞。垂直越权普通用户尝试访问管理员接口后端鉴权拦截不存在垂直越权。SSRF远程图片抓取接口做了内网 IP 黑名单无法访问内网地址测试失败。实战不是所有漏洞都能拿下学会取舍不要死磕一个点。0x04 漏洞整理、取证与报告编写挖到漏洞不等于提交成功取证不全、危害描述不清很容易被审核驳回。取证标准每个漏洞单独保存完整 HTTP 请求 响应数据包Burp 截图包含时间戳漏洞复现的完整操作录屏漏洞影响范围评估临时缓解方案 根治修复方案。本次整理 3 个有效漏洞高危水平越权可批量获取用户订单、手机号、收货地址中危文件上传 SVG 存储型 XSS中危短信接口无限流短信轰炸。高危越权漏洞修复建议示例问题查询订单接口只校验登录态缺少资源归属校验。修复后端拿到 orderId 查询订单后必须对比订单内 userId 与当前登录用户 userId不一致直接拒绝返回数据。临时缓解接口增加鉴权中间件限制订单 ID 访问频率禁止批量遍历。长期优化使用随机 UUID 代替自增数字订单 ID降低被遍历风险。0x05 复盘反思本次挖洞踩过的坑坑 1一开始完全依赖扫描器浪费大量时间扫描器只能识别特征类漏洞业务逻辑漏洞越权、验证码绕过、重复下单扫描器很难发现。✅ 总结工具用来打底人工业务流程测试才是中高危漏洞的主要来源。坑 2一开始只盯着主站忽略测试子域名主站 WAF、安全策略完善测试环境、预发布环境往往是安全洼地很多漏洞都在边缘资产。✅ 总结资产测绘优先资产覆盖面决定漏洞数量。坑 3挖到漏洞后没有第一时间录屏取证刚开始发现越权漏洞只截图后面站点临时修复无法复现差点丢失证据。✅ 总结漏洞验证成功立刻录屏保存原始数据包防止目标临时修复。坑 4过度执着 GetShell新手容易陷入一个误区挖洞目标必须拿到 Webshell 才算成功。真实 SRC、企业渗透里越权、数据泄露这类逻辑漏洞危害评分往往比普通文件上传更高不需要拿服务器权限。坑 5忽略漏洞业务影响评估只写 “存在越权漏洞”不写泄露哪些敏感数据、影响多少用户审核人员很难评估风险等级。✅ 写报告要站在业务角度描述漏洞带来的数据泄露、合规风险违反个人信息保护法。0x06 通用 Web 漏洞挖掘标准化流程可直接复用资产测绘收集域名、子域名、后台、API区分正式 / 测试环境指纹识别识别中间件、框架、技术栈人工浏览注册账号走完全部业务流程标记所有可控参数自动化扫描扫描器快速发现基础漏洞做初步筛查人工深度测试重点权限类水平 / 垂直越权、未授权访问输入类SQL 注入、XSS、命令注入、路径穿越文件类文件上传、任意文件读取、备份泄露业务逻辑验证码、支付、积分、重置密码接口漏洞验证与取证确认稳定复现保存数据包、截图、录屏撰写报告漏洞描述、复现步骤、危害、修复方案复测验证对方修复完成后复测确认漏洞关闭。0x07 实战挖洞学习建议靶场练习的核心目的理解漏洞原理不要在靶场养成依赖 Payload 的习惯优先练逻辑漏洞挖掘越权、短信、重置密码接口上手门槛低实战更容易出洞每次挖洞结束必须复盘哪些点成功哪些测试失败记录思路多看 JS 源码很多隐藏接口、路由写在前端 JS 文件中这是很多人忽略的信息源重视 WAF 绕过基础编码、注释、参数污染但记住绕过的前提是业务本身存在漏洞遵守规则只在授权 SRC、授权测试环境练习守住法律底线。总结Web 漏洞挖掘不是简单跑扫描器、复制 Payload 的过程是信息收集、业务理解、推理验证、风险评估的完整思维过程。靶场漏洞是 “题目”真实业务漏洞藏在业务逻辑、权限校验、前后端校验差异里。工具永远是辅助真正拉开差距的是资产梳理能力、业务理解能力还有细致的人工测试思路。一次完整的挖洞不仅要学会怎么找到漏洞更要学会评估危害、取证、给出可落地的修复方案形成完整闭环。一句话记住扫描器只能发现已知特征漏洞读懂业务流程才是挖到中高危逻辑漏洞的核心。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表