* ^( k$ I2 v% `1 q4 T: n0 S - B( e z$ c8 ]: ?2 R2 s
4 v; K) v! {! Q) B( m本文中提供的例子均来自网络已公开测试的例子,仅供参考。
% _9 Z, O+ ]! M! K( U$ y) Q1 c
" i2 a, r: H+ e本期带来绕过验证漏洞。为了保障业务系统的安全,几乎每个系统都会存在各种各样的验证功能。常见的几种验证功能就包括账号密码验证、验证码验证、JavaScript数据验证及服务端数据验证等等,但程序员在涉及验证方法时可能存在缺陷导致被绕过,于是斗哥总结了以下几种绕过验证的姿势和大家一起讨论讨论~
* O @3 g2 j0 }; ]9 y4 c2 A
. \2 J5 ], _$ }# l. E
% z+ ?7 S: r8 H+ |8 W* }) J
: @$ o0 y. }* M% ~
( C+ b6 ^( y: k! C4 r$ l% Y7 w
2 D4 w7 f. B0 D
$ r& L, _6 B: c$ Q/ m + l; s0 K1 l5 e/ U9 U5 _0 [
6 W4 H& a) K1 f7 U O
客户端校验绕过
' |. P+ D+ U$ g& h1 A& Z+ Q
" @- m! L, m! k) u* ~, n# Y) l客户端校验是常见的一种校验方式,也就是在客户端校验用户的输入,将校验结果作为参数发送至服务端,或利用前端语言限制用户的非法输入和操作。面对此类的校验方法可以通过修改前端语言或者在传输中对参数进行篡改来绕过验证。
% N3 R6 O. v. a. I/ h
Z2 ]& A7 v! l/ y% Q9 Q" [
举个栗子:
( ? a9 ^/ h( e4 X% v% }8 u2 y
4 p9 @3 s/ \' C. Y: D+ }. Xa). 某系统需要购买才能观看视频,不同的课程以ID划分。
3 g# M! ?6 ?9 b
" D$ `4 l: _; ?, z" X, Y+ f$ V% _% A, H 5 e0 M7 S# w7 B. ~
. H# {* C* s) p
' @; w$ r6 F" B3 h" j
- E4 f& A6 v- R" c4 w
) {& n$ r& m5 {/ D, M S3 i
# J) A Q2 l8 Z- Q7 m2 b
M) n3 ^* E3 _/ D8 \2 a6 N7 T
b). 发现是否付费只靠前端js控制,更改courseID就可以看到不同的课程,recordURL就是视频播放的链接,无需登录即可播放。
9 Y. G) Q/ Z$ M9 P+ E {
6 c) Q3 N+ `' J% ?7 W- N3 h ) e3 Q7 r, W& ~" Y
/ [7 F3 ^+ d) M7 @& R
4 L7 n |" c1 I9 J
- T( f# E' n7 X) X J% \1 t) ]
8 M# o+ K* B5 v7 y2 K+ f8 } * C4 x/ x8 x& l( I7 o6 [' u H
) x) ~/ i' v w8 t/ f; l4 _! x$ ]6 [/ Oc). 根据播放地址中的videoCode,可获取视频下载地址:
0 P. L/ _$ C% u! T
3 d; Z0 q' |0 Nhttp://*.*.*.*/v3/resource/video/queryurl?jsoncallback=cb&quality=3&audioIndex=0&types=1&videoCode={videoCode}
\+ z7 H( g# H3 E9 o4 O# d3 U4 S' s
4 J$ `' a& X( O$ A( Y1 M! @
所得urls为视频下载地址。
$ j' H2 V1 u$ n* ?/ D
7 s* V7 P( I/ [, q
# m, k. @/ a' p
2 j6 w$ f; f2 a
* E9 D3 n2 W% o' |$ v( {" d
" L! \) O M/ l1 h% n
; j1 `& Y5 ]$ G* K* q
9 N& S2 a2 q3 N0 r. {5 O
+ [- `7 t! R& \5 t6 od). 通过脚本,可将全站视频下载下来。
9 T6 f; t3 _& z! g, b3 S7 [
8 o/ n3 j+ b' b- o/ B
% Y6 n8 R6 J/ \/ r* H
, ~! y9 w0 w( b. x" L# I
* z4 f. e9 q6 M. ]
7 F! y y$ X% I
/ Y' ~5 T0 l; [: u
/ X+ A* u. `5 k
6 w% } O1 m2 q( ]! P- b/ c7 F4 S客户端验证信息泄露
2 z. P% U* M! }; P. a/ V) |( r: A9 p
. r! U& G5 \( q9 F5 a8 ?% ?7 w
程序员在编写验证程序时有可能会将验证信息直接泄露到客户端,攻击者就可以通过分析服务端的返回数据直接获得关键的验证信息从而完成验证。
; J& Y$ l0 ^3 |
2 W: z, D$ [6 x0 Y举个栗子:
- C* r( ]5 r+ t/ K' R5 t) t" R3 J
3 i6 v- S1 V7 f+ n, A某免费wifi连接时需要使用发送到手机的密码进行验证,抓取发送密码的数据包时,发现密码返回客户端,导致任意全网账号可以登录联网。
, a" B5 t8 L% c% Z% @
1 t3 |. B0 ^8 I
( q k, e- {3 |/ c" w
. d3 |) |5 ?* c4 }
+ F# V5 E0 ^; k# S' R) P
% o( F" T% {4 m3 a( B" V' D. t3 g
2 D9 @) x( I( ~# |8 [: M' D# j
5 `* k& V7 c7 E* J) Q+ ]/ R
* x9 p4 Z5 Q1 W; k; T1 w客户端流程控制绕过
# d1 p5 j$ @- }9 g1 D
/ d, V. p' K7 S: L) u" q t程序员在编写验证程序时有可能会验证结果返回到客户端,由客户端根据服务端提供的验证结果进行下一步操作,攻击者可以通过篡改验证结果或直接执行下一步操作实现绕过。
' i% e2 h+ x9 {; e" [3 ?0 @
7 W' J2 Q+ O \0 M/ g举个栗子:
* M! x2 d2 t( O* Y. t2 j
" x# r/ B( s% ]; L5 U9 W) h& e4 Ma). 某系统重置密码需要三个步骤,首先要输入图片验证码。
2 O( G8 F3 D. {1 J& p8 t# o+ d
: Z3 D. n- i3 c/ F" O! B
# {2 m3 i; s8 g& Y9 N4 @
6 Q+ E5 {4 U! c; j8 Y D
" @) C$ P/ H3 F& |% \
9 s1 }: X' U. i3 Z
2 \0 q! n" L/ O( H& C" D
" Y' A0 m) b; W. B! H$ C1 Y% ?* y
( e' y: |( y F5 c1 _
b). 然后需要通过短信验证码验证身份。
0 T. [' G4 K7 d9 w2 G. J
* v* m' Z% U+ z" C8 L; S
7 R7 ^' _% ]6 G1 u" U1 I4 R* o ~* }
/ n0 B( i9 t' c4 S% N3 O l , \3 r3 c" O/ m0 k4 n' a: O
& T9 l% u# T a# C: P3 J
+ ^/ p- O0 O# {$ M9 @0 a/ j
% t& K( K+ ~/ P/ }( v
3 _. W6 L1 i5 C2 Z4 A* U: m1 [
c).访问http://*.*.*.*/a/user/findPasswordSetp 直接跳到重置密码的页面。
* @" f0 |0 K. a% V* z& \
. o; b. F# J- s . {: P) X# J, {3 u5 C/ M0 l5 y
" E4 B% [, ~# [* b- p$ _* u) y% A
+ _/ K' |0 u6 e, P N. q
8 u' R/ Y* F0 z$ o- t3 Q
) X4 e/ f9 f: I" W7 h9 {) H
4 H! m) [3 n; n4 B/ u/ [* r
e# A |2 I! p" f; ?( o. l
d). 可成功修改密码密码。
' L! }$ i$ C2 E# `6 N$ `' H7 f' n- s
! O# B# o2 @% m! f- c( i D/ J o5 [" k1 p: d
& X( ]0 s2 r; D, t
( J) ?5 z4 m* e0 }# U+ @2 F! H
7 _3 R% E; D% v- a# W" n- Z& a
8 ^: N5 `+ M4 V! H
, F' o; Z! d. ~; s8 w8 `0 C! u. x$ _3 R; B
0 s6 E0 ~4 g% p. I/ |5 Z
操作目标篡改绕过
' `, ]5 j- h. q( p' E% X1 o
, h' ~, j7 D4 D( r* o f; F) M
如果某操作采用了连续身份校验机制或身份校验过程与操作过程分离,可以尝试在身份验证过程中替换身份校验对象或操作对象实现绕过验证。
- _: V6 v! V# X3 X. V
" y7 q. X, h4 z6 z5 G# ~* t
举个栗子:
4 l8 v! c' U: S' }
2 D$ a" z( N5 z
a). 修改某系统的绑定手机。
; x% X0 O$ f! G1 K; r, a
t$ w/ p; U& A: {1 k/ {; x
% ?1 Q9 ^" } _; D6 }$ ]
4 x7 b }" U, l, i3 N( k s
8 r; |) C6 b. _* e1 R- p; P
4 C1 r8 u" o" y/ J! T: P' b. B
* E i0 ~( p3 o# [
- b7 i, ?; G6 c! j2 @
- e6 g0 Y. e- fb). 选择免费接收短信校验码修改。
2 |4 q2 t3 r8 f. ?" X. G
+ z6 |0 i3 s( P9 F( F4 `" F& e
) C6 | e. Y/ E/ Q( c
, V; v4 }( Q4 _: i9 G w4 G( P
& O1 U; W3 ~* O+ P2 @
: C- ]/ s" E- s1 q" @- V, b6 q0 ]
4 H- Y$ r- T# H) a
0 `7 j3 ?, f0 x) v4 U$ y+ |3 e
. D+ f$ E1 D! s, P9 I+ T+ Lc). 将修改的手机号改为自己的手机号码。
+ O! l* Z& M- j- o
( `- i! i9 y2 e' O
% b2 [; ^ l- q9 T
( i5 k8 ~% M8 E& T" Q
$ d5 h0 E$ b$ X9 h
6 i0 B, k1 ~$ B* P$ ^4 H
4 w% t1 t) a. g1 i# g( P: D
8 @% y9 {: C" n; i6 u" h3 T9 C
) O) q5 l! y4 C) sd). 通过修改的手机号码收到的校验码修改手机号。
- a# T ^6 b: ]
! e o- \- W1 y , n# }/ Y0 R. ]( {; K
) v& L& `* |: n& Y( ?# C
* G1 e9 Q9 T a
+ k3 A7 z) |; z+ m. d3 }
, S; @! L' p7 y# z3 y/ Y
, W) v a. S% g# x3 S
7 S3 K& i( W3 W
. X8 Q% q+ J6 n+ q) j
e). 发现可以成功修改成新的手机号。
% Q& {( s* q) w! E9 ] r
2 x# T) I/ h" J) ?
- [$ M/ x. l3 J A
; Y- F) @+ K6 ~# ^. U r ; b: |: S6 X. [+ A9 J
9 k( e2 m! Q# _0 F3 X1 n4 h% P
3 v; I4 T5 t- `# O/ D6 V+ Q' `4 f( V
2 O0 y0 i- H* T% ^0 r6 ]
7 U" a$ `' M! A' F' _8 P参数篡改
- C3 D8 ^- v' g
9 m0 X& u: J6 ]+ H& m" s程序猿小哥哥在编写验证程序时有可能会对验证码字段进行正确性校验,但当验证码字段不存在或为空时就直接通过校验。
0 u$ s" R% I) P7 [3 N
- f) J/ U/ C7 D! K' ?2 v4 z
举个栗子:
9 n# F3 z" x9 C
4 U- W& d0 z6 g2 k1 z* ^
a).某系统存在绕过验证漏洞,抓取登录的数据包。
) d$ r4 y: X6 E+ ~
$ m4 e( H0 D( }& F. Q+ a 8 ~! [6 v ]; j8 r' ~- I' R5 z5 A
. Z1 h! X$ S# Q' M4 z b* r; {8 \5 c1 { 6 k" g+ _9 ?! E, D, w1 b* J
7 g4 Q/ C2 @% P: c$ C
% @4 M! ~$ ^/ }$ F, U5 V+ n 1 ~- \/ L* X: B) Y9 ?7 k& x4 ^
: j) I, ?; `9 H/ Kb).删除验证码字段(securityCode)进行爆破。
. F3 |+ Z! u \- Z
5 y0 ]7 ~5 x: H# f
% v6 i* _+ ~6 r9 c
, ]. @# @0 m0 h6 G; n
" B7 P) d6 k- l' u% V* G0 ^0 j' f. W
6 A& ?! P4 U, e0 o
& p2 S0 Q# e1 |* S4 \6 R8 q 8 X" b5 b( {" r. {' Z/ V e
2 Y; W I# L; S' Jc). 爆破成功,并可以使用爆破出来的账号密码进行登录。
' b" c- H3 r' h6 B8 n) m2 L
" L. K6 W" w* M$ U# z5 I \6 h
" T- e. q a& I! b
# R2 c! C9 k6 G; j: w) n" o, J
4 B. a& N8 i+ X+ ~5 S0 a* B+ e
' ^8 T0 m4 V" k; s, |2 ^% p
: h+ H: r1 \5 ^3 ^( \6 o$ x
; H) n+ q1 ?' O! g / _( V4 s9 x& U6 [
9 O* M$ X: ] b6 L: F9 W. n7 e
2 x1 _$ j7 J1 W) `
1 E0 V& [2 L& }- `; a; `' g
. | E2 x, F* v
$ B5 D) Q3 s7 p: m
+ ^! z% Y6 D/ u! y9 y$ U) g4 A, M辅助验证功能绕过
2 h" u+ K! Y+ h! P
( @% i$ z- a3 l* C, A7 k为了验证用户身份或者避免攻击者使用自动化工具进行批量操作,应用程序可能会采用辅助验证功能,常见的辅助验证功能包括图片验证码、短信验证码、邮箱验证,这些功能在设计时如果存在缺陷则可以被绕过,导致辅助验证功能失效。
" d- n3 o+ V' y
0 J2 }! R; J7 t9 O/ H$ K举个栗子:
: b" X$ k0 ~3 f! d, a o( t" D
& }' p5 h' G4 y9 _6 B3 v& U( H
a). 访问某系统,一开始页面无验证码。
- x' a8 Q3 A0 x) f% k+ H6 |: v
; O/ O3 k" J- |
: u6 u! l. W% L( a4 n5 k
$ s* a7 N% S/ h
2 f6 N" \- I& \, _8 b3 T
* ]. Q$ Q: x0 Y8 ?
- P1 d4 w" a" `4 c' L# [
3 O: ?6 l; L6 N& O P0 W3 W$ p
: F5 Y! W; x) j/ S& R, l0 |( K
b). 输错一次之后,出现验证码。
7 q+ {' m4 L- W9 j; L
" R8 }+ c- O3 V6 S
' F/ l- W8 y( D
' Q3 W8 U F% A5 B/ N4 d5 u
( ?+ X/ k I8 d( O1 |4 _
9 {, O- T/ `* d
7 m5 i) j5 E7 {* K J8 T9 L: w 5 x# q/ [8 S4 u3 ^! Z/ g9 G1 _8 n
' x1 H+ C: b) G3 d8 a; i9 b
c). 尝试进行爆破,抓取第一次无验证码的数据包,发现会提示需要验证码。
+ Z9 D$ R3 t; h% X, [. |
% b, O. d3 s! c: ^& `, \8 Q
- b C. H5 M% d& G
8 E* T! F* t" A$ ?8 W
% `9 t# p& c) g4 @5 A6 w U
1 I U2 V1 O; x3 p5 H7 [# r& e
$ V2 R5 ]" p" o% ?2 D7 B2 i/ A
$ ] e e' H! [6 ], a7 p ^" H
) Z% M7 V5 ~0 l" Gd). 多次尝试之后发现,验证码是通过cookie中的PHPSESSID来判断的。
) S7 i- v5 N! A9 {
$ L* R! |. |4 n) L6 b
% X3 T1 l* W( w$ x) M* ?, A
7 u+ q/ B% q' |$ K
* T {5 c8 N* F0 v3 z6 k& D' |
0 y4 L0 ^, c4 n) A0 e( m1 f0 L) @
, P4 V+ D7 z5 Q
, A [) H- ]) |3 B7 X$ i. q1 o& M
% f/ |# Q C9 {' {
e). 修改PHPSESSID后成功绕过验证码限制。
$ T8 e% A# J2 m% m" I' e$ m
* s" N1 a6 \5 k" g
, }* |0 x! F3 J% ~4 m
1 ?# Z5 s s2 Q- t+ {/ j . G N1 M. z0 v' x: B: E
' S8 J8 z1 q. f2 ?% G
P1 ^* @: J2 f1 n
. n- e# s8 e% m
. V# B7 o$ I, _2 z+ J
% r; v2 {" j0 Z, F3 a8 Vf). 成功爆出账号。
* v# x N' `1 Q1 N6 C- i
* W* j6 w4 X- _$ w$ l9 U8 H ) \, C. y1 R; z
. ^+ c9 O4 {# s. i " Q# G& q% r/ }
* H! [; `) P( |4 [
4 Z( o7 X- p1 J! e" u$ M
# f& T" d7 t& c# R: a3 H H* b
+ x, \2 s5 k Y* |4 o; P
6 l1 U9 C: _& O
好啦,斗哥对于绕过验证的总结就到这里啦,对于绕过验证的修复斗哥有一点点建议:
4 v2 t# V0 y: `; w# |3 b/ A
; S; S4 U: {5 f; a3 j( l1.所有验证在服务端进行,验证问题的答案不能以任何形式返回客户端中(如图片验证码答案、短信验证码、验证问题答案等)。
5 b' Q% [1 Y5 ?( r/ r) Q) s$ C
/ Z% i5 L+ H- y' Z2 F) j
2.验证结果及下一步跳转操作由服务端直接进行。
; g* u# W% M( e% ?% x: e& r" S
+ b/ }* \4 w$ q; H( n3.应尽可能避免采用连续身份验证机制,无论采用何种验证机制,只有当所有的数据输入以后,才进行身份验证数据的验证。 5 ]: v1 _9 t8 `1 y
) ~; A( R4 q4 u5 \* R0 @