NetSecurity 板


LINE

※ 引述《hpyhacking (骇人听闻)》之铭言: : 大家好~ : 最近在玩Burp学院里的一些题目~ : 其中有一题的解payload看不太懂 : 想请教大家~ : 题目网址: : https://portswigger.net/web-security/ssrf/lab-ssrf-with-whitelist-filter : 里头有个有SSRF漏洞的地方, : 他会过滤参数stockApi值网址不为stock.weliketoshop.net的 : 他的payload如下: : http://localhost:80%[email protected]/admin/delete?username=carlos : 其中 我的做法会是: 已经知道需要打 API 到 http://stock.weliketoshop.net:8080 题目又是 SSRF 相关的 看起来就是之前橘子那篇文章提到的一个 URI 各自解释的问题 而 URI 部分又分为 SCHEMA :// USERNAME : PASSWORD @ HOSTNAME : PORT / PATH ? QUERY # NOSE 既然已经使用了 SCHEMA、HOSTNAME、PORT 的部分 看来可以控制的部分就是 USERNAME 跟 PASSWORD 尝试了一下用 localhost:[email protected]:8080 是可行的 所以开始针对可用字元开始尝试 快速用 Python 跑了一下 单纯 X@stock.weliketoshop.net X 从 0x00 ~ 0xFF 跑了一次 除了 a-zA-Z0-9 之外 可行的符号包含 !"$%&'()*+,-.[\]^_`{|}~ 接下来替换成 localhostX@stock.weliketoshop.net:8080 会发现除了正常的 a-zA-Z0-9 之外 替换 #/? 都会出现 Not Found 的错误资讯 听起来跟一开始的 URI 会用到的 PATH QUERYNOSE 有关了 因为他说要进入 http://localhost/admin 做存取 所以就试试看 http://localhost/admin#@stock.weliketoshop.net:8080 http://localhost%2fadmin%[email protected]:8080 然後得到一个长得很像原本网页的 HTML 内容 (?) 里面有提到 <a href="/login">Account login</a><p> 跟 <a href="/admin">Admin panel</a><p> 感觉已经进入到 admin panel 了 (?) 所以试了一下 localhost/admin/delete?username=carlos 的方式替换 / => %2f ? => %3f 结果还是刚刚的那个 HTML 页面 (?) ~只能继续猜测 他的 PATH 可能是原本的逻辑~ [EDIT] 只能继续猜测 他的 PATH 可能是原本正常的逻辑做判断 所以改成 http://localhost#@stock.weliketoshop.net:8080/admin/delete?username=carlos 也就是 http://localhost%[email protected]:8080/admin/delete?username=carlos ---- 给 END 的人 不懂为什麽解答说需要 double URL encode --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 106.1.229.246 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/NetSecurity/M.1591802307.A.F57.html ※ 编辑: CMJ0121 (106.1.229.246 台湾), 06/10/2020 23:28:26
1F:推 hpyhacking: 请问橘子的那篇文章是哪一篇? 06/10 23:30
2F:→ hpyhacking: 关於NOSE那边的部分还是不太懂 06/10 23:31
3F:→ hpyhacking: 阿等一下我再看一下,好像快懂了 06/10 23:31
5F:推 hpyhacking: 可是我自己用http://localhost%2fadmin%23@blabla 06/10 23:55
6F:→ hpyhacking: 会被block掉欸 06/10 23:55
7F:→ hpyhacking: XDDDDDDD 你贴的网址我喜欢XDDD 06/10 23:56
8F:→ CMJ0121: 我是用 Python 丢 request 他应该没有在帮我转一层吧 XD 06/11 00:00
9F:→ CMJ0121: 如果有 那就是 Python 帮我做掉了(挖鼻) 06/11 00:00
10F:→ CMJ0121: 更正! 我是用 Python 去 call curl 那应该不会帮我转 06/11 00:01
11F:推 hpyhacking: 挖这篇好赞,果然是大神 06/11 00:01
12F:→ hpyhacking: 啊啊好的,所以基本上就是这些函式库在读取url各自得 06/11 00:46
13F:→ hpyhacking: 解释不一样造成的混淆吗? 06/11 00:46
14F:推 luciferii: 用 Python 的话是不是送出去时已经先 urlencode 一次? 06/13 08:29







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BabyMother站内搜寻

TOP