某奇藝利用文件上傳配合 Flash跨域獲取用戶敏感信息-2019-8-15-已修復(fù)

目前已漏洞已修復(fù)汇跨,該打碼的我也打碼了,公開應(yīng)該沒事吧渺鹦,不要找我扰法。

0x01 flash跨域策略文件配置不當

主站的crossdomain.xml配置不當蛹含,允許了所有域*毅厚。攻擊者可以發(fā)送請求,讀取服務(wù)器返回的信息浦箱。這意味著攻擊者可以獲得已登錄用戶可以訪問的任意信息吸耿,甚至獲得anti-csrf token咽安。

<?xml version="1.0"?>
<cross-domain-policy>
  <allow-access-from domain="*" />
</cross-domain-policy>

其他子域名

image.png

0x02文件上傳沒有對內(nèi)容進行效檢

嘗試上傳一段包含惡意代碼的圖片到服務(wù)端妆棒,上傳到糕珊,后臺并沒有對上傳的圖片內(nèi)容進行有效過濾毅糟。導致上傳后的圖片仍然還存在惡意代碼姆另,后續(xù)可以配合flash進行利用攻擊。

image.png

0x03攻擊條件

比如:A 是 Hack蝶防,A發(fā)送一個鏈接給 B 用戶间学, B 用戶一旦點擊菱鸥,就會泄露,B 用戶的身份信息躏鱼,
手機號,地址鹊漠,登錄 IP,甚至能獲取用戶 Cookle 等等隱私信息登钥,惡意的flash會把獲取到的數(shù)據(jù)牧牢,利用的crossdomain.xml配置不當造成的同源策略自動回傳 A Hack姿锭,A 就得到了B用戶的數(shù)據(jù)。


image.png

0x04漏洞危害

利用此漏洞可獲取某奇藝用戶的 “轮纫, 某奇藝賬號訂單掌唾、商城訂單號糯彬, 收貨手機號贝乎,收貨地址览效,甚至能獲取用戶 Cookle 信息”,等等隱私信息挽拔。

0x05漏洞利用過程

1但校、在 https://open.*.com/developer/register/info/view 上傳一個惡意 Flash 文件状囱,后綴修改成
jpg 的格式∠眨可以正常上傳猾编。順便找到上傳后的文件返回地址,因為待會要用到這個文件答倡。

image.png

上傳 jpg 到網(wǎng)站后的訪問地址為

http://pan.*.com//external//7EZhb5Kp1DiHzO5Y9uXTFReky4WYE--0dgXLKV1LLtMbfGrpOWIN
CWRKrokfacw9c94__GRm3Gs03nwbShqD6B4kriwriFtb51H9_nBA5ayLwepjK11zj_ON2p1xYZBN-4
dRZxgPasBEjneyU3_ovK-AgpGD_T0uED5r_i0YsnaZWIUSduUvhFwF24iZQRwce7zWbZcFyhEImv3O
BH1ywrP8mN9c112xhdjaLFJwZzg.jpg

可以看到文件是上傳到 pan.*.com 這個域名下的获茬,根據(jù)主站設(shè)置的同源策略设江, 這里存在跨域問題并可以利用攘轩。

2度帮、下面開始構(gòu)造攻擊鏈接,比如這次我構(gòu)造獲取某奇藝商城用戶的 購物車情況:
已知: 正常已登錄某奇藝的用戶直接訪問:https://mall.*.com/shoppingcart.html 就可以
看到自己賬號的添加過的購物車商品信息瞳秽,數(shù)量练俐,與金額等冕臭。
構(gòu)造如下一個 html 文件,發(fā)送給用戶悯蝉,或者上傳到自己的 VPS 云上鼻由,以鏈接形式發(fā)送給用
戶厚棵。誘導用戶點擊。其中相關(guān)參數(shù)與說明狠轻。

image.png

已登錄某奇藝的用戶哈误,只要點擊 ”鏈接/html” 文件后,就會成功的把用戶的購物車狀況信
息發(fā)送了黑客菩貌。
調(diào)試模式可以發(fā)現(xiàn)箭阶。當用戶點開的鏈接時戈鲁,可以看到瀏覽器自動請求了某奇藝購物車頁面。


image.png

然后惡意flash文件又對請求到響應(yīng)數(shù)據(jù)進行 Base64 加密诈乒,自動回傳了到另一臺不知明的服務(wù)器怕磨。其實就
是把用戶的響應(yīng)頁面偷偷的傳給了黑客肠鲫。


image.png

把拿到的回傳數(shù)據(jù)進行 Base64 解密成 Html导饲。


image.png

解密后渣锦,覆蓋到瀏覽中浓体,即可看到用戶的購買車頁面。


image.png

0x06修復(fù)建議

  • 對上傳的文件進行內(nèi)容檢測娄猫,大小限制媳溺。
  • allow-access-from 標簽的 domain 屬性檢測:domain 屬性應(yīng)根據(jù)最小化原則按需設(shè)置悬蔽,僅允許可信任的來源跨域請求本域內(nèi)容捉兴。禁止將該屬性值設(shè)置為“*”录语。
  • allow-http-request-headers-from 標簽的 domain 屬性檢測:domain 屬性應(yīng)根據(jù)最小化原則按需設(shè)置澎埠,僅允許可信任的來源向本域跨域發(fā)送內(nèi)容始藕。禁止將該屬性值設(shè)置為“*”伍派。
  • site-control 標簽的 permitted-cross-domain-policies 屬性檢測:根據(jù)業(yè)務(wù)的實際需求及可行性,對該屬性做相應(yīng)設(shè)置祥国。禁止將該屬性值設(shè)置為“all”倍踪。


    image.png
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市椒惨,隨后出現(xiàn)的幾起案子康谆,更是在濱河造成了極大的恐慌,老刑警劉巖月洛,帶你破解...
    沈念sama閱讀 221,820評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件嚼黔,死亡現(xiàn)場離奇詭異惜辑,居然都是意外死亡,警方通過查閱死者的電腦和手機碎节,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,648評論 3 399
  • 文/潘曉璐 我一進店門狮荔,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人创坞,你說我怎么就攤上這事受葛。” “怎么了纲堵?”我有些...
    開封第一講書人閱讀 168,324評論 0 360
  • 文/不壞的土叔 我叫張陵席函,是天一觀的道長冈涧。 經(jīng)常有香客問我,道長营曼,這世上最難降的妖魔是什么愚隧? 我笑而不...
    開封第一講書人閱讀 59,714評論 1 297
  • 正文 為了忘掉前任狂塘,我火速辦了婚禮,結(jié)果婚禮上妈踊,老公的妹妹穿的比我還像新娘廊营。我一直安慰自己窖梁,他們只是感情好,可當我...
    茶點故事閱讀 68,724評論 6 397
  • 文/花漫 我一把揭開白布邀窃。 她就那樣靜靜地躺著瞬捕,像睡著了一般。 火紅的嫁衣襯著肌膚如雪劣砍。 梳的紋絲不亂的頭發(fā)上扇救,一...
    開封第一講書人閱讀 52,328評論 1 310
  • 那天迅腔,我揣著相機與錄音,去河邊找鬼掠兄。 笑死锌雀,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的婿牍。 我是一名探鬼主播闲礼,決...
    沈念sama閱讀 40,897評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼柬泽,長吁一口氣:“原來是場噩夢啊……” “哼锨并!你這毒婦竟也來了睬棚?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,804評論 0 276
  • 序言:老撾萬榮一對情侶失蹤包警,失蹤者是張志新(化名)和其女友劉穎害晦,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體壹瘟,經(jīng)...
    沈念sama閱讀 46,345評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,431評論 3 340
  • 正文 我和宋清朗相戀三年灵莲,在試婚紗的時候發(fā)現(xiàn)自己被綠了政冻。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,561評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡明场,死狀恐怖榕堰,靈堂內(nèi)的尸體忽然破棺而出嫌套,到底是詐尸還是另有隱情,我是刑警寧澤踱讨,帶...
    沈念sama閱讀 36,238評論 5 350
  • 正文 年R本政府宣布痹筛,位于F島的核電站,受9級特大地震影響谣旁,放射性物質(zhì)發(fā)生泄漏滋早。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,928評論 3 334
  • 文/蒙蒙 一搁进、第九天 我趴在偏房一處隱蔽的房頂上張望昔头。 院中可真熱鬧,春花似錦揭斧、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,417評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽桐筏。三九已至拇砰,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間牧氮,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,528評論 1 272
  • 我被黑心中介騙來泰國打工踱葛, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留尸诽,地道東北人盯另。 一個月前我還...
    沈念sama閱讀 48,983評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像商蕴,于是被迫代替她去往敵國和親芝发。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,573評論 2 359