对于解析产品的漏洞挖掘点

前言:简单记录下对于解析产品的漏洞挖掘点,之后有新的点都会在这里更新记录

xml解析组件

  • 关于xxe的漏洞的发生,关注好在xml解析的过程中是否存在限制禁用外部实体以及敏感字段的考虑

  • 支持多数据格式解析的问题,就是关于解析产品中是否支持xml解析的方式,有遇到过测试的时候发现默认支持json,但是也支持xml的解析格式所造成的实体注入问题

  • 对于xml解析的过程中,一般都是先对整个xml格式先进行格式的统一化,其中可以观察是否控制解析层数的逻辑条件,如果没有就可能造成递归解析的dos问题存在

  • 解析的过程如果存在签名校验的问题,而在签名校验中如果没有正确的解析顺序,那么就可能导致先解析数据然后再进行签名校验的问题,这样相当于该校验的问题就被绕过

  • 某些xml产品中存在自定义的xml标签,这些自定义特定的xml标签如果被解析则存在特定的功能,可以观察这些特定的xml标签是否存在命令执行的点以及支持反序列化的操作,比如可以调用任意类的方法调用的问题

jwt解析组件

  • 生成jwt或者验证jwt中的密钥是否固定,能否进行伪造jwt来绕过验证

  • 逻辑问题,是否存在特定字段影响整个解析逻辑

http解析组件

  • 反向代理的解析差异性

  • uri的优先级大于host导致覆盖host字段导致ssrf

  • 是否支持换行符导致crlf注入

路径解析组件

  • 路径归一化的问题,比如解码和路径归一化的是否存在解析顺序问题,如果先进行归一化再解码那么就可能导致绕过产生

  • 根据请求路径的后缀名来用不同的处理器来进行识别,如果后缀名可控导致处理器可控的话,那么可以考虑是否可以进行别的操作

posted @ 2023-01-21 13:25  zpchcbd  阅读(65)  评论(0)    收藏  举报