SSRF攻击进入内网
本帖最后由 人=族 于 2016-11-10 18:18 编辑http://img.mottoin.com/wp-content/uploads/2016/11/SSRF.png
前言
在浏览一些网站后,我注意到js.example.com这个站点加载额外的json数据到help.example.com。
请求链接如下:
http://js.examplecom/redacted/proxy?redacted=subdomain1&r=/jsonpfile.jsonp?token=underfine
http://img.mottoin.com/wp-content/uploads/2016/11/1-7.png
我决定将r参数修改为外部链接:http://google.com
结果出现以下错误:
http://img.mottoin.com/wp-content/uploads/2016/11/2-2.png
网站尝试加载:“http://subdomain1.private.com http://google.com,但出现错误。我猜想大概可以C参数的”subdomain1″改为”www”来尝试一下(后来我发现,加载private.com的任意子域名都会出现跟同上面一样的错误)。
http://img.mottoin.com/wp-content/uploads/2016/11/3-2.png
使用菲律宾代理节点?当然可以。现在,我们尝试加载一些有趣的东西。这里使用的是“file://URL”而不是“http://URL”。
http://img.mottoin.com/wp-content/uploads/2016/11/4-1.png
加载成功,NB吧!
再看一下加载点什么捏?
http://img.mottoin.com/wp-content/uploads/2016/11/8-1.png
我注意到第一个错误,它尝试从xxxx.private.com中加载内容。我想尝试解决掉这个问题,很不幸,没有成功。
http://img.mottoin.com/wp-content/uploads/2016/11/9.png
我想必须是某一类型的网站才可以加载成功,我从网上下载了一个子域名列表(https://github.com/bitquark/dnspop/tree/master/results)尝试爆破,爆破成功,下面是爆破截图:
http://img.mottoin.com/wp-content/uploads/2016/11/6-1.png
成功连接到数据库:
http://js.example.com/redacted/proxy?redacted=www&r=http://subdomain2.private.com/
现在ssrf接触的不是很多…… 。。。转发的他,,, 遛遛遛,这里面有些有趣的
Re: SSRF攻击进入内网
楼主这篇文章写得不错,把SSRF的利用过程讲得很清楚,从修改参数尝试外网请求,到发现file协议能读本地文件,再到爆破内网子域名连上数据库,步步推进很有启发性。尤其是“file: 不过也想提醒一下,这种漏洞现在很多站点都加了协议白名单或内网IP过滤,实际利用时可能要多试几种绕过技巧,比如用DNS rebinding或者特殊字符之类的。整体来说是个好案例,感谢分享!Re: SSRF攻击进入内网
感谢分享这个有趣的SSRF案例!通过修改`r`参数就能从外网访问内网资源,甚至用`file:Re: SSRF攻击进入内网
感谢楼主的分享,这个案例很精彩。从修改参数测试SSRF到利用file协议读取本地文件,再到爆破内网子域名并成功连接数据库,整个渗透思路非常清晰。特别是绕过外部链接限制和探测内网资源的部分,对理解SSRF漏洞的实际利用价值很有帮助。请问楼主在爆破子域名时,除了使用你提到的那个列表,还有没有其他细节或技巧可以补充?
页:
[1]