主頁 >  其他 > xss之CSP bypass

xss之CSP bypass

2021-08-11 06:44:11 其他

0x01 廬山真面目 —— 何為CSP

看到標題,是否有點疑惑 CSP 是什么東西,簡單介紹一下就是瀏覽器的安全策略,如果 標簽,或者是服務器中回傳 HTTP 頭中有 Content-Security-Policy 標簽 ,瀏覽器會根據標簽里面的內容,判斷哪些資源可以加載或執行,

為了研究CSP(Content Security Policy)對XSS攻擊的防護作用,他們做了對CSP安全模型的首次深入分析,分析了CSP標準中對web缺陷的保護能力,幫助識別常見的CSP策略配置的可能錯誤,并且展示了三類能使CSP無效化的繞過方法,

這次研究所采用的材料基于從Google搜索的索引檔案中所提取到的CSP策略,從語料庫中提取了大約1060億頁的頁面,其中39億是受CSP保護的,其中確認了26,011個獨立的策略,他們發現,由于策略配置錯誤和白名單條目不安全,這些策略中至少有94.72%無法緩解XSS攻擊,基于這樣的研究結果,他們建議在實踐中部署CSP時,使用基于nonce的方法而不是傳統的白名單,并且,他們提出了名為“strict dynamic”的新特性,這是當前在Chromium瀏覽器中實作的CSP3規范的一個新特性,以下會詳細講述為何要使用這種策略和特性,

首先,何為CSP?我們知道,內容安全策略(CSP)是一種宣告機制,允許Web開發者在其應用程式上指定多個安全限制,由支持的用戶代理(瀏覽器)來負責強制執行,CSP旨在“作為開發人員可以使用的工具,以各種方式保護其應用程式,減輕內容注入漏洞的風險和減少它們的應用程式執行的特權”,當前,CSP還處在快速的發展期,目前正在進行規范中的版本是CSP3,CSP標準由用戶代理選擇實作,例如,Chromium具有完整的CSP2支持,并且實作了CSP3的大部分作業草案,僅在某些情況下可能會落后于實驗中的某些特性,而MozillaFirefox和基于WebKit的瀏覽器則剛付訓得了完整的CSP2支持,在實際使用中,CSP策略在Content-Security-Policy HTTP回應頭或元素中提供,

簡單來說CSP

CSP(Content Security Policy) 是一種用來防止 XSS 攻擊的手段, 通過在頭部添加 Content-Security-Policy 的相關引數, 來限制未知(不信任)來源的 javascript 的執行從而防止 XSS 攻擊. 本題并不是要介紹這種技術有什么漏洞, 而且本題所導致的 XSS 攻擊都是因為開發者的不正當配置所致. 所以本題僅僅讓你能成功執行一個彈框的 XSS 注入即可.

0x02 DVWA-low

如果不看原始碼的話,看檢查器(F12),也可以知道一些被信任的網站,

首先我們來查看一下原始碼

<?php

$headerCSP = "Content-Security-Policy: script-src 'self' https://pastebin.com  example.com code.jquery.com https://ssl.google-analytics.com ;"; // allows js from self, pastebin.com, jquery and google analytics.

header($headerCSP);

# https://pastebin.com/raw/R570EE00

?>
<?php
if (isset ($_POST['include'])) {
$page[ 'body' ] .= "
    <script src='" . $_POST['include'] . "'></script>
";
}
$page[ 'body' ] .= '
<form name="csp" method="POST">
    <p>You can include scripts from external sources, examine the Content Security Policy and enter a URL to include here:</p>
    <input size="50" type="text" name="include" value="" id="include" />
    <input type="submit" value="Include" />
</form>
';

在這里插入圖片描述

觀察頭資訊,羅列允許JavaScript的網站 當然你也可以從這里開發者工具來看到這個頭

在這里插入圖片描述

$headerCSP = "Content-Security-Policy: script-src 'self' https://pastebin.com  example.com code.jquery.com https://ssl.google-analytics.com ;";

這個頭部資訊的具體含義可以參考這個參考檔案:https://content-security-policy.com/, 這里直接理解就是能從 https://pastebin.com 等網站加載 javascript, 你可以試試從自己的搭建的服務器中加載 javascript, 結果如下:
在這里插入圖片描述

可以明顯的看到, 這個 javascript 的加載被 blocked 了(估計 Firefox 的插件 No-script 也是基于這個的). 既然不能從未指定的源加載 javascript, 那我可以從它信任的源, 比如 https://pastebin.com 中來加載. 可能有人不知道這個網站是什么, 我開始也不知道的, 但你打開就會發現這就是個共享粘貼板, 允許你粘貼任何文本內容.

那我們就可以在這個粘貼板網站中寫入一段惡意 javascript, 比如 alert(123), 然后, 通過該網站的 raw 形式(原生)來顯示, 我當時生成的網址是這個:https://pastebin.com/tV3VNjiB, 然后你就可以在 URL 欄中輸入這個網址, 讓瀏覽器將這個遠程加載文本當作 javascript 來執行

結果如下:


在這里插入圖片描述
在這里插入圖片描述

看到嘛,在pastebin上保存的js代碼被執行了,那就是因為pastebin網站是被信任的,攻擊者可以把惡意代碼保存在收信任的網站上,然后把鏈接發送給用戶點擊,實作注入,

Medium

通過瀏覽器或者Burp抓包可以看到:

在這里插入圖片描述

Content-Security-Policy: script-src 'self' 'unsafe-inline' 'nonce-TmV2ZXIgZ29pbmcgdG8gZ2l2ZSB5b3UgdXA=';

這次使用了兩個新的引數(self 不算哈). 其中 'unsafe-inline' 代表可以執行諸如 onclick 等事件或 script 標簽內的內容這類 javascript, 而后者就是指如果你要使用 script 標簽加載 javascript, 你需要指明其 nonce 值, 比如 <script nonce="TmV2ZXIgZ29pbmcgdG8gZ2l2ZSB5b3UgdXA=">alert('hacked')</script>這個就能正常加載, 從而造成 XSS 注入.

但需要注意的是, 如果你測驗 <img src="TmV2ZXIgZ29pbmcgdG8gZ2l2ZSB5b3UgdXA=" one rror=alert('hacked')> 這類在標簽內執行的 javascript, 會得到如下結果:

在這里插入圖片描述
即:在這里插入圖片描述

錯誤提示告訴我們, 因為頭部指定了 nonce 值, 所以自動忽略了 'unsafe-inline' 這個引數. 因此可以判斷這兩個引數是不能共存的, 而且如果共存, 后者nonce 值是會覆寫前者'unsafe-inline' 的.

這里還有個有意思的地方, 你看那個 nonce 的值很明顯是個 base64 編碼, 我就無聊去解碼了一下, 嗯... 原文"TmV2ZXIgZ29pbmcgdG8gZ2l2ZSB5b3UgdXA="轉換后是 "Never going to give you up", 還是給出題者 666. 不過呢, 正確的防御方式下的 nonce 值不應該是個固定值, 而是應該是個隨機生成的值, 這樣才能真正達到防止 XSS 的目的.

High

這個級別已經沒有輸入框了, 不過題目已經給了足夠多的提示. 首先先看一下 CSP 頭, 發現只有 script-src 'self';, 看來只允許本界面加載的 javascript 執行. 然后研究了一下這個點擊顯示答案的邏輯(邏輯在 source/high.js里), 大致如下:

在點擊網頁的按鈕使 js 生成一個 script 標簽,src 指向 source/jsonp.php?callback=solveNum,document 物件使我們可以從腳本中對 HTML 頁面中的所有元素進行訪問,createElement() 方法通過指定名稱創建一個元素,body 屬性提供對 <body> 元素的直接訪問,對于定義了框架集的檔案將參考最外層的 <frameset>,appendChild() 方法可向節點的子節點串列的末尾添加新的子節點,也就是網頁會把 “source/jsonp.php?callback=solveNum” 加入到 DOM 中,
原始碼中定義了 solveNum 的函式,函式傳入引數 obj,如果字串 “answer” 在 obj 中就會執行,getElementById() 方法可回傳對擁有指定 ID 的第一個物件的參考,innerHTML 屬性設定或回傳表格行的開始和結束標簽之間的 HTML,這里的 script 標簽會把遠程加載的 solveSum({"answer":"15"}) 當作 js 代碼執行, 然后這個函式就會在頁面顯示答案,

function clickButton() {
    var s = document.createElement("script");
    s.src = "source/jsonp.php?callback=solveSum";
    document.body.appendChild(s);
}
 
function solveSum(obj) {
    if ("answer" in obj) {
        document.getElementById("answer").innerHTML = obj['answer'];
    }
}
 
var solve_button = document.getElementById ("solve");
 
if (solve_button) {
    solve_button.addEventListener("click", function() {
        clickButton();
    });
}

本來應該是沒辦法修改在服務器的 jsonp.php 檔案的(除非結合別的漏洞, 拿 shell 后修改). 然而, 我后來在查看服務端原始碼的時候發現了這個:

if (isset ($_POST['include'])) {
$page[ 'body' ] .= "
    " . $_POST['include'] . "
";
}
# 剩余的顯示代碼

666, 竟然還偷偷用POST方式來接收 include 引數的值(不清楚是不是作者復用了之前 Medium 的代碼). 總之, 這肯定能作為一個注入點, 我開始打算用簡單粗暴的 <script>alert(‘hacked’)</script> 來搞定的, 誰知道, 這種是屬于 ‘unsafe-inline’ 形式的, 所以被限制執行了:在這里插入圖片描述

在這里插入圖片描述

既然如此的話, 那我就利用 src 吧,payload在下面,
Payload: POST方式傳參include=<script src="source/jsonp.php?callback=alert('xss');"></script>

成功:
在這里插入圖片描述
這個即使你不看原始碼, 你做幾個測驗也會發現, 那個 callback 引數可以被我們所操控而生成任何你想要得到的結果,這就是最后導致CSP被繞過而產生漏洞的原因:
在這里插入圖片描述

Impossible

該級別主要還是修復了 callback 引數可被控制問題(畢竟這是問題根源):

這個級別是 high 級別的加強,JSONP.php 呼叫的回呼函式callback是硬編碼的,CSP 策略被鎖定為只允許外部腳本,

服務器

<?php
 
$headerCSP = "Content-Security-Policy: script-src 'self';";
 
header($headerCSP);
 
?>
<?php
if (isset ($_POST['include'])) {
$page[ 'body' ] .= "
    " . $_POST['include'] . "
";
}
$page[ 'body' ] .= '
<form name="csp" method="POST">
    <p>Unlike the high level, this does a JSONP call but does not use a callback, instead it hardcodes the function to call.</p><p>The CSP settings only allow external JavaScript on the local server and no inline code.</p>
    <p>1+2+3+4+5=<span id="answer"></span></p>
    <input type="button" id="solve" value="Solve the sum" />
</form>
 
<script src="source/impossible.js"></script>
';

客戶端

 function clickButton() {
    var s = document.createElement("script");
    s.src = "source/jsonp_impossible.php";
    document.body.appendChild(s);
}
 
function solveSum(obj) {
    if ("answer" in obj) {
        document.getElementById("answer").innerHTML = obj['answer'];
    }
}
 
var solve_button = document.getElementById ("solve");
 
if (solve_button) {
    solve_button.addEventListener("click", function() {
        clickButton();
    });
}

參考鏈接

  • Content Security Policy Reference

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/292871.html

標籤:其他

上一篇:大廠在用的反爬蟲手段

下一篇:CAS底層原理和原始碼分析

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最新微信小程式抓包教程

    01 開門見山 隔一個月發一篇文章,不過分。 首先回顧一下《微信系結手機號資料庫被脫庫事件》,我也是第一時間得知了這個訊息,然后跟蹤了整件事情的經過。下面是這起事件的相關截圖以及近日流出的一萬條資料樣本: 個人認為這件事也沒什么,還不如關注一下之前45億快遞資料查詢渠道疑似在近日復活的訊息。 訊息是 ......

    uj5u.com 2023-04-20 08:48:24 more
  • web3 產品介紹:metamask 錢包 使用最多的瀏覽器插件錢包

    Metamask錢包是一種基于區塊鏈技術的數字貨幣錢包,它允許用戶在安全、便捷的環境下管理自己的加密資產。Metamask錢包是以太坊生態系統中最流行的錢包之一,它具有易于使用、安全性高和功能強大等優點。 本文將詳細介紹Metamask錢包的功能和使用方法。 一、 Metamask錢包的功能 數字資 ......

    uj5u.com 2023-04-20 08:47:46 more
  • vulnhub_Earth

    前言 靶機地址->>>vulnhub_Earth 攻擊機ip:192.168.20.121 靶機ip:192.168.20.122 參考文章 https://www.cnblogs.com/Jing-X/archive/2022/04/03/16097695.html https://www.cnb ......

    uj5u.com 2023-04-20 07:46:20 more
  • 從4k到42k,軟體測驗工程師的漲薪史,給我看哭了

    清明節一過,盲猜大家已經無心上班,在數著日子準備過五一,但一想到銀行卡里的余額……瞬間心情就不美麗了。最近,2023年高校畢業生就業調查顯示,本科畢業月平均起薪為5825元。調查一出,便有很多同學表示自己又被平均了。看著這一資料,不免讓人想到前不久中國青年報的一項調查:近六成大學生認為畢業10年內會 ......

    uj5u.com 2023-04-20 07:44:00 more
  • 最新版本 Stable Diffusion 開源 AI 繪畫工具之中文自動提詞篇

    🎈 標簽生成器 由于輸入正向提示詞 prompt 和反向提示詞 negative prompt 都是使用英文,所以對學習母語的我們非常不友好 使用網址:https://tinygeeker.github.io/p/ai-prompt-generator 這個網址是為了讓大家在使用 AI 繪畫的時候 ......

    uj5u.com 2023-04-20 07:43:36 more
  • 漫談前端自動化測驗演進之路及測驗工具分析

    隨著前端技術的不斷發展和應用程式的日益復雜,前端自動化測驗也在不斷演進。隨著 Web 應用程式變得越來越復雜,自動化測驗的需求也越來越高。如今,自動化測驗已經成為 Web 應用程式開發程序中不可或缺的一部分,它們可以幫助開發人員更快地發現和修復錯誤,提高應用程式的性能和可靠性。 ......

    uj5u.com 2023-04-20 07:43:16 more
  • CANN開發實踐:4個DVPP記憶體問題的典型案例解讀

    摘要:由于DVPP媒體資料處理功能對存放輸入、輸出資料的記憶體有更高的要求(例如,記憶體首地址128位元組對齊),因此需呼叫專用的記憶體申請介面,那么本期就分享幾個關于DVPP記憶體問題的典型案例,并給出原因分析及解決方法。 本文分享自華為云社區《FAQ_DVPP記憶體問題案例》,作者:昇騰CANN。 DVPP ......

    uj5u.com 2023-04-20 07:43:03 more
  • msf學習

    msf學習 以kali自帶的msf為例 一、msf核心模塊與功能 msf模塊都放在/usr/share/metasploit-framework/modules目錄下 1、auxiliary 輔助模塊,輔助滲透(埠掃描、登錄密碼爆破、漏洞驗證等) 2、encoders 編碼器模塊,主要包含各種編碼 ......

    uj5u.com 2023-04-20 07:42:59 more
  • Halcon軟體安裝與界面簡介

    1. 下載Halcon17版本到到本地 2. 雙擊安裝包后 3. 步驟如下 1.2 Halcon軟體安裝 界面分為四大塊 1. Halcon的五個助手 1) 影像采集助手:與相機連接,設定相機引數,采集影像 2) 標定助手:九點標定或是其它的標定,生成標定檔案及內參外參,可以將像素單位轉換為長度單位 ......

    uj5u.com 2023-04-20 07:42:17 more
  • 在MacOS下使用Unity3D開發游戲

    第一次發博客,先發一下我的游戲開發環境吧。 去年2月份買了一臺MacBookPro2021 M1pro(以下簡稱mbp),這一年來一直在用mbp開發游戲。我大致分享一下我的開發工具以及使用體驗。 1、Unity 官網鏈接: https://unity.cn/releases 我一般使用的Apple ......

    uj5u.com 2023-04-20 07:40:19 more