SRC实战之真的没有权限吗?too young too simp

admin 2025年1月2日10:09:45评论3 views字数 1276阅读4分15秒阅读模式

点击上方[蓝字],关注我们

免责声明

本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号团队不为此承担任何责任。

文章正文

挖企业SRC的时候,尤其是大企业,经常会通过统一的SSO接口去登录,然后它旗下的大多数网站就不用再去单独注册了,你的SSO账号有权限的话就可以直接访问。

有权限就能直接访问?

是不是经常遇到这种情况?

SRC实战之真的没有权限吗?too young too simp

你的账号没有开通这个业务,然后一闪而过就退出了。

但是真的没有权限吗?too young too simple

这种情况是经常有未授权/越权的

直接利用这个不存着权限的用户的cookie,访问api接口

api接口怎么获得?

这对大家来说轻而易举吧:

  1. 1、findsomething之类的浏览器插件

  2. 2、APIFinder之类的Burp插件

  3. 3、packerfuzzerurlfinder之类的工具

  4. 。。。

然后整理枚举出来的api接口,直接burp intruder?

当然不能无脑intruder

还要分析接口的特征

比如一些接口uri是 /api开头的,一些是 /new/api,一些是 /v2/xxx开头的,等等...

找到这些特征之后,你要做的就是将这些起始的uri 和 api接口进行拼接,然后进行爆破,既然发post包,也要发get包

这一步非常重要,经常有师傅说js接口很容易就提取出来,但是为什么我就发现不了未授权呢?

如果你只是提取出来接口之后,直接在根路径抓个包,拼接url,然后burp或者啥小脚本一跑,哎,全是404、403,没洞没洞,下一个

那怎么能挖到洞呢?这种简单拼接的不是说没有,只是遇到确实需要一些运气...

那么如果你拼接完,发现确实有一些未授权接口了,但是没有泄露敏感信息怎么办?

答:利用现有的未授权接口特征和泄露的信息去fuzz其他需要进一步拼接的接口

什么是需要进一步拼接的接口?

简单来说就是这种:

SRC实战之真的没有权限吗?too young too simp

需要你提供一些的参数,才能进行查询

各种参数怎么获得呢?

当然,你可以用 arjun去爆破,或者说你平时积累了丰富的参数fuzz字典,这都很不错。

还有呢?就是通过已知找未知

如果你根据其他接口的返回值发现参数名基本都是 英文_id

SRC实战之真的没有权限吗?too young too simp

那么版本id是为什么?

是不是显而易见了 version_id

现在参数名知道了,那么参数值呢?

当时首先是对各种类型的字符串、数字爆破一通,碰碰运气。

然后呢?

还是通过已知找未知

比如这个:

如果单靠这个接口,是不是看着怎么都fuzz不出来?

SRC实战之真的没有权限吗?too young too simp

当然可以通过其他接口获得啦

SRC实战之真的没有权限吗?too young too simp

SRC实战之真的没有权限吗?too young too simp

然后根据编号的规律,再去爆破

SRC实战之真的没有权限吗?too young too simp

之后拼接,访问,高危这不就来了嘛

SRC实战之真的没有权限吗?too young too simp

SRC实战之真的没有权限吗?too young too simp

建立了一个src专项圈子,内容包含src漏洞知识库src挖掘技巧src视频教程等,一起学习赚赏金技巧,以及专属微信群一起挖洞

圈子专注于更新src相关:

1、维护更新src专项漏洞知识库,包含原理、挖掘技巧、实战案例2、分享src优质视频课程3、分享src挖掘技巧tips4、小群一起挖洞

SRC实战之真的没有权限吗?too young too simp

SRC实战之真的没有权限吗?too young too simp

SRC实战之真的没有权限吗?too young too simp

SRC实战之真的没有权限吗?too young too simp

图片

SRC实战之真的没有权限吗?too young too simp

SRC实战之真的没有权限吗?too young too simp图片SRC实战之真的没有权限吗?too young too simp

图片

SRC实战之真的没有权限吗?too young too simp图片SRC实战之真的没有权限吗?too young too simp图片

SRC实战之真的没有权限吗?too young too simp图片SRC实战之真的没有权限吗?too young too simp图片SRC实战之真的没有权限吗?too young too simp

点个【 在看 】,你最好看

原文始发于微信公众号(Z2O安全攻防):SRC实战之真的没有权限吗?too young too simp

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年1月2日10:09:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   SRC实战之真的没有权限吗?too young too simphttps://cn-sec.com/archives/3582018.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息