对于解析产品的漏洞挖掘点
前言:简单记录下对于解析产品的漏洞挖掘点,之后有新的点都会在这里更新记录
xml解析组件
-
关于xxe的漏洞的发生,关注好在xml解析的过程中是否存在限制禁用外部实体以及敏感字段的考虑
-
支持多数据格式解析的问题,就是关于解析产品中是否支持xml解析的方式,有遇到过测试的时候发现默认支持json,但是也支持xml的解析格式所造成的实体注入问题
-
对于xml解析的过程中,一般都是先对整个xml格式先进行格式的统一化,其中可以观察是否控制解析层数的逻辑条件,如果没有就可能造成递归解析的dos问题存在
-
解析的过程如果存在签名校验的问题,而在签名校验中如果没有正确的解析顺序,那么就可能导致先解析数据然后再进行签名校验的问题,这样相当于该校验的问题就被绕过
-
某些xml产品中存在自定义的xml标签,这些自定义特定的xml标签如果被解析则存在特定的功能,可以观察这些特定的xml标签是否存在命令执行的点以及支持反序列化的操作,比如可以调用任意类的方法调用的问题
jwt解析组件
-
生成jwt或者验证jwt中的密钥是否固定,能否进行伪造jwt来绕过验证
-
逻辑问题,是否存在特定字段影响整个解析逻辑
http解析组件
-
反向代理的解析差异性
-
uri的优先级大于host导致覆盖host字段导致ssrf
-
是否支持换行符导致crlf注入
路径解析组件
-
路径归一化的问题,比如解码和路径归一化的是否存在解析顺序问题,如果先进行归一化再解码那么就可能导致绕过产生
-
根据请求路径的后缀名来用不同的处理器来进行识别,如果后缀名可控导致处理器可控的话,那么可以考虑是否可以进行别的操作

浙公网安备 33010602011771号