Burpsuite:微软External service interaction高危漏洞

admin 2024年10月14日16:47:27评论27 views字数 1558阅读5分11秒阅读模式

关注公众号点击底部【赏金报告】子菜单查看更多相关内容,如果对您有帮助还请点赞、在看、评论、转发、关注、打赏哦,您的互动就是我更新最大的动力!

    一个半月前,在一个风和日丽的下午,作者uuwan,准备挖几个微软的漏洞,拿起burpsuite对着learn.microsoft.com就是一顿扫。

    这一扫就发现burpsuite报了一个External service interaction漏洞,级别还是高危。

    这个漏洞是啥意思,作者还真的不知道,问了一圈人查了半天资料,竟然也没人知道这个漏洞。

    故而翻译了burpsuite的漏洞简介,大概意思就是类似与ssrf的漏洞。

External service interaction (HTTP) http外部服务交互

问题详情

这很可能导致应用程序服务器端执行对任意域名的https请求
有效负载536hioaa61tim0ktsozbvlhomfs7g8413ptcj08.oastify.com被提交到了http host请求头和SSL的SNI值中。
应用程序执行了对指定域名的https请求。

问题背景

外部服务器交互,当有可能引导应用程序与任意外部服务交互时出现,外部服务例如web服务器和邮件服务器。
触发任意外部服务交互的能力本身不被视为是一个漏洞,在很多情况下也许会是应用程序的预期行为。
然而,在许多情况下,它表示会造成严重后果的漏洞。
向其它的系统发送请求的能力可以让漏洞服务器被当成攻击代理来使用。
通过提交合适的有效负载,攻击者可以造成应用程序服务器去攻击它可以交互的其他系统。
这可能包含公开的第三方系统,相同组织机构下的内部系统,或者应用程序服务器自身上的本地环回适配器上可用的服务。
取决于网络结构,这可能会暴露出外部攻击者无法访问的高度脆弱的内部服务。

问题修复

你应该审查使用相关应用程序功能的目的和预期,并且确定能够触发任意外部服务交互的功能是否是预期行为。
如果是这样的话,你应该意识到通过这种行为可以被执行的攻击类型,并且采取适当的措施。
这些措施可能包含阻止从应用程序服务器到其他内部系统的网络访问,加强应用程序服务器本身通过删除本地环回适配器上的任意可用服务。
如果触发任意外部服务交互的能力不是预期行为,接下来,你应该实现允许访问的服务和主机的白名单,并且阻止没有出现在白名单上的任何交互。
带外应用程序安全测试(OAST)能够高效发现高风险特性,找到交互的根本原因是相当有挑战的。
要找到外部服务交互的来源,尝试识别它是否被特定的应用程序功能触发,或者在所有请求中出现。
如果在所有端点中出现,应该是前端CDN或者应用程序防火墙的责任,或者后端分析系统解析服务器日志。
在有些情况,交互可能起源于第三方系统,例如 ,一封携带病毒的邮件,会被链接扫描器扫描从而触发http请求,然后到达收件方。

微软漏洞详情

issue:Out-of-band resource load (HTTP)Severity:HighConfidence:CertainHost:https://learn.microsoft.comPath:/en-us/answers/

    于是作者当即决定复现一下此漏洞,下面的图中分别是两种复现方法。

Burpsuite:微软External service interaction高危漏洞

Burpsuite:微软External service interaction高危漏洞

当时burpsuite的collaborator模块中接收到的请求中确实携带着微软的cookie。

    一个漏洞到手后,考虑到赏金漏洞最好要实打实的危害,作者打算提升一下危害,但是一耽误(拖延症)就一直没有继续下去。

    再次打开电脑已经是一个月后,此漏洞已经无法复现...

    这个道理告诉我们,漏洞是要抢的!

原文始发于微信公众号(SecurityBug):Burpsuite:微软External service interaction高危漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月14日16:47:27
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Burpsuite:微软External service interaction高危漏洞https://cn-sec.com/archives/3265746.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息