
记一次有趣的逻辑漏洞挖洞经历前言前几天在网上冲浪的时候无意间看到了一个Edu的站点是一个很常见的类似MOOC的那种在线学习系统对外开放同时有注册和登录功能。对于我这种常年低危的菜鸡来说这是最愿意看到的因为一个Web网站有了登录功能就代表其网站必须要有权限划分而有了权限划分在这里的开发就容易出现很多问题越权便是一种常见的问题。经过测试发现这个站点就存在越权的问题例如A账号可以通过发包更改B账号内的数据但这些数据不是密码个人信息等数据而是平台上的评论收藏和点赞的数据。尽管这些数据或许不是那么敏感危害听起来不大但是也算是水平越权的一种了因此最终这个漏洞提交EduSRC后被评为中危。接下来我将回到当初的视角与大家一起复盘分析这次挖洞经历。发现过程访问网站之后看起来就是一个常见的在线平台首页(各位师傅请原谅我厚码因为这个首页banner就是这个学校的全景哈)右上角可以发现有登录注册功能于是果断注册一个账号上去看一下都有什么功能从个人信息修改部分进行一些常规的XSS测试看看是否能构成存储XSS在头像上传部分可以进行文件上传的测试看看是否存在任意文件上传说到这里不知道为什么感觉现在的新系统里很少有任意文件上传了。在侧面可以看到有一些“点赞”“收藏”“评论”“笔记”等功能。点到随意一个视频可以看到视频的右下角有一个记笔记的功能我们随意写一点东西添加一个笔记此时我们在Burp里面观察分析一下这个笔记是怎么创建的同时分析一下返回包里面的数据。抓到的包内容如下可以看到是json形式进行传输的请求中三个参数第一个是笔记内容第二个是资源id第三个是视频的id返回包内容则是返回留言成功与否和时间戳其中令人疑惑的就是第二个resourceld这个参数不是从1开始的而是直接跳到133于是怀疑当用户记笔记的时候这个id就会自动加1跟用户是谁无关只是根据全站的笔记数自动1同时这个参数也是用户笔记的“标识码”。此时我马上进入个人中心测试了一下删除笔记功能。抓包内容如下也是对一个接口进行的POST请求数据格式为json可以发现删除功能的请求包内容确实存在与创建笔记功能请求包中相同的内容但是多了一个id参数这是怎么回事这篇笔记是我账号的第一篇笔记但是id却不是从1开始的结合刚才分析这个id看起来更像是一个全站所有用户的笔记数总数每次用户一旦创建笔记这个id就会加一但是这个id似乎只有在删除的时候抓包才能看到。综合以上的分析发现在删除的时候参数中没有判断权限的参数只是一些删除内容相关的参数经过测试我们发现若是更改id发包响应包与删除成功的响应包一致因此判断可能存在越权问题。观察其他功能的请求包发现跟上面两个都类似在删除时差不多都是POST请求表单携带id即可实现删除。开始验证再注册一个账号暂且叫他B账号我们用B账号发表一个评论。为了方便测试此时我们到个人中心里面查看已发表的评论抓包观察这个评论的id是46。直接再到Repeater里面这里还是之前测试用A账号删除评论时的请求包直接更改id为46发包从返回包看可知删除评论成功。此时登录B账号点进个人中心发现之前发送的评论和笔记已经都被删除成因分析综合请求包和返回包的内容来看以笔记为例可以猜测出背后的创建和删除逻辑分别是:创建: POST请求接口直接携带内容同时后端会给这个笔记直接定义一个id这个id跟笔记是哪个用户发布的没有关系不可控直接强制是全站笔记数1比如A账号发布了这个笔记的id是47那么无论下一个笔记是谁发的笔记的id都是48。删除: POST请求接口携带要删除的笔记id其实从上面的请求包我们可以看到评论的删除确实是POST请求只携带了id但是笔记的删除请求中是携带了“笔记内容”和“视频id”这类参数但是测试可以发现这个参数后端根本没有判断后端拿到id后就直接对相应的笔记执行了删除操作没有进行鉴权。因此只要从id向下遍历到0也就把全站所有用户的笔记都删除了。总结复盘在这之前我也挖掘过类似的逻辑漏洞那个漏洞是越权删除图片库中其他用户上传的图片实际与此次的成因大同小异都是因为没有对平台用户的个人“资产”没有进行鉴权而导致的问题在类似平台的开发过程中很多开发者为了方便后端会直接处理请求中的关键信息(例如上面笔记的id)从而直接对其执行操作不会再比较其他的数据这就导致了水平越权问题的出现。作为安全人员我们也可以多多关注资产中这类功能点测试其存在的问题。后台回复加群加入交流群**广告**cisp pte/pts nisp1级2级低价报考陌笙安全纷传圈子陌笙src挖掘知识库陌笙安全漏洞库陌笙安全面试题库简单介绍加入纷传圈子送知识库漏洞库面试题库如果觉得合适可以加入,圈子目前价格39.9元价格只会根据圈子内容和圈子人数进行上调不会下跌。。。圈子福利edu漏洞挖掘1v1指导出洞skillgrok辅助挖掘某企业src实战效果能出但是重复多。企业src边缘核心资产实战效果有重复但是证明好模型AI确实够用图片仅供参考我出不等于你出见识到ai神力即可多去用AI!!!学习资源如果你也是零基础想转行网络安全却苦于没系统学习路径、不懂核心攻防技能光靠盲目摸索不仅浪费时间还消磨自己信心。这份 360 智榜样学习中心独家出版《网络攻防知识库》专为转行党量身打造01内容涵盖这份资料专门为零基础转行设计19 大核心模块从 Linux系统、Python 基础、HTTP协议等地基知识到 Web 渗透、代码审计、CTF 实战层层递进攻防结合的讲解方式让新手轻松上手真实实战案例 落地脚本直接对标企业岗位需求帮你快速搭建转行核心技能体系这份完整版的网络安全学习资料已经上传CSDN【保证100%免费】**读者福利 |******[CSDN大礼包《网络安全入门进阶学习资源包》免费分享02 知识库价值深度 本知识库超越常规工具手册深入剖析攻击技术的底层原理与高级防御策略并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等提供了独到的技术视角和实战验证过的对抗方案。广度 面向企业安全建设的核心场景渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点是应对复杂攻防挑战的实用指南。实战性 知识库内容源于真实攻防对抗和大型演练实践通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。03 谁需要掌握本知识库负责企业整体安全策略与建设的CISO/安全总监从事渗透测试、红队行动的安全研究员/渗透测试工程师负责安全监控、威胁分析、应急响应的蓝队工程师/SOC分析师设计开发安全产品、自动化工具的安全开发工程师对网络攻防技术有浓厚兴趣的高校信息安全专业师生04部分核心内容展示360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式既夯实基础技能更深入高阶对抗技术。内容组织紧密结合攻防场景辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合是你学习过程中好帮手。1、网络安全意识2、Linux操作系统3、WEB架构基础与HTTP协议4、Web渗透测试5、渗透测试案例分享6、渗透测试实战技巧7、攻防对战实战8、CTF之MISC实战讲解这份完整版的网络安全学习资料已经上传CSDN【保证100%免费】**读者福利 |**[CSDN大礼包[《网络安全入门进阶学习资源包》免费分享 ]文章来自网上侵权请联系博主