本文目录导读:
哈喽各位老铁们,我是你们那个不务正业但最爱唠嗑的网安小能手!
今儿咱们不聊那些动辄“RCE”、“SQL注入”的惊天大洞,那玩意儿太刺激,心脏受不了,咱今天来点“温柔”的,聊聊一个我最近在攻防演练里反复“踩坑”又反复“真香”的玩意儿——低危洞析CDN污染。
先说句掏心窝子的话: 你别看它名字里带个“低危”,在SRC(安全应急响应中心)平台上可能就值个10块钱奶茶钱,但这玩意儿用好了,那效果简直跟“四两拨千斤”似的,让人直呼好家伙!
这“低危”的帽子,戴得冤不冤?
我之前也跟大多数师傅一样,看到“CDN污染”这几个字,第一反应是:切,不就是缓存投毒吗?改个HOST不就完事了?有啥稀奇的?直到最近一次实战,我是真的被上了一课,现在回想起来后槽牙都还在发痒,直拍大腿后悔没早点深入研究这玩意儿。
事情的经过是这样的:我方拿下一个目标站点,权限是有了,但就是死活用不上力,关键流量全被CDN给“吞”了,那叫一个急啊,就像你憋着大招,结果发现对面全是大肉盾,你连人家衣角都摸不到,这时候,我师傅慢悠悠飘过来一句:“傻小子,你怎么不从‘低危洞’想想办法?”
我瞬间醍醐灌顶!对啊!低危往往意味着没人关注、防护松懈,大家伙儿的WAF(Web应用防火墙)策略全盯着XSS和SQLi呢,谁会管你那个搞笑的畸形请求头?这不就是“灯下黑”嘛!
低危洞析:原来是咱“温柔”的突破口
这个所谓的低危洞析CDN污染,说白了,就是利用CDN节点与源站之间那点“信任关系”,通过构造一些极端且不常见的请求头(比如各种奇怪的X-Forwarded-Host变体、畸形的X-Real-IP拼接),去试探CDN节点会不会“慷慨”地把你引向错误的缓存源,从而实现流量劫持或者绕过防护策略。
那一刻我的内心OS是: 这哪是漏洞啊,这分明是给咱这些“侦察兵”开的密道啊!以前我总觉得搞渗透就得咔咔乱码,直接干穿服务器,现在我才明白,最高明的攻击就是“借力打力”,我可以利用这个“低危”特性,在不触发任何高危告警的前提下,把恶意脚本挂到CDN节点上,等着管理员访问后台时自动加载。
哎,你们说说看,这哪是低危?这分明是扮猪吃老虎**嘛!它没有SQL注入那么暴力,也没有RCE那么嚣张,但它就是能在你最意想不到的地方,给你致命一击,那种感觉,就像是你屁颠屁颠走在路上,突然被一块“小石头”绊倒,结果发现这块“小石头”下面是个纯金矿脉。
情绪价值拉满的实战体验
最让我觉得这玩意儿带劲的地方,是它的隐蔽性,你知道吗,当你在日志里看到一堆关于X-Forwarded-Host报错记录时,谁会正眼瞧他一下?管理员大概率会骂一句:“这又是哪个傻逼爬虫在乱搞?”然后继续去喝咖啡了,这正好给了我充足的时间去钓鱼、去探测内网拓扑图。
怎么说呢,就像咱打游戏,BOSS大怪前面总有一堆小喽啰,以前咱们老想着跳过大怪直接打BOSS,结果被小喽啰的毒箭射得满头包,现在咱直接把小喽啰收买了,让他给咱指路,顺便帮咱挡掉几发冷箭,这波操作,我只能用“舒坦”来形容!
而且哥们儿我还得提一嘴,这玩意儿不仅仅是绕过WAF的问题,它还能用来做针对性的钓鱼攻击,因为流量是从CDN走的,用户看到的域名是合法的!我就亲眼见过,有人利用这个低危洞,硬生生把后台某个JS文件替换成了带远控的恶意脚本,只要管理员一登录,美滋滋的shell就到手了,整个过程神不知鬼不觉,连甲方爸爸都没察觉到有什么不对。
写在最后的碎碎念
但是哈,咱话又说回来,低危洞也是洞,玩归玩闹归闹,别拿安全开玩笑,虽然它看起来不痛不痒,但真要组合拳打起来,危害性不比漏洞赏金榜上的“头牌”差多少。
咱们做安全这行的,还是得有点耐心,别老盯着自家鱼缸里那条最大的鱼,有时候看看水底的沙石,说不定能发现被泥沙包裹着的珍珠。低危洞析CDN污染,就是这么一颗不起眼但价值连城的“黑珍珠”。
好啦,今儿就唠这么多,我得去补补觉了,昨晚为了复现这个场景跟CDN斗智斗勇到凌晨三点半,那叫一个心力交瘁啊!如果你也对这种“小刀锯大树”的思路感兴趣,或者手头有类似奇奇怪怪的低危思路想交流,欢迎来私信我聊天侃大山!
友情提示:

学习网络安全是一场马拉松,不仅要跑得快,还得跑得稳,如果你也对渗透测试、漏洞挖掘或者攻防对抗感兴趣,想提升自己的内功心法,可以加QQ:88888888(这只是个例子) 一起交流学习心得,咱们互相伤害,呸,是互相进步!咱要学就学最狠的技术,做最靓的仔!

