KeyFrame內部研究專用

Portswigger Awards: Top 10 Web Hacking Techniques of 2024 | Bug Bounty Village, DEF CON 33

Bug Bounty Village·6月7日週日·13 min英文

三句話摘要

網路安全十大研究獎項頒獎典禮,表彰十項突破性的漏洞發現與攻擊研究。 網路安全的防禦必須深入理解系統每一層的複雜性,並持續以創意與實驗精神挑戰既有假設,才能應對層出不窮的攻擊。 OAuth 與身份驗證的多層漏洞 — Cookie 作用域、雙擊競態條件、路徑混淆等攻擊向量證明即使是成熟的驗證協議也存在被忽視的攻擊面,需要從應用層到基礎設施層全面檢視。

重點整理

重點
  • 1

    OAuth 與身份驗證的多層漏洞 — Cookie 作用域、雙擊競態條件、路徑混淆等攻擊向量證明即使是成熟的驗證協議也存在被忽視的攻擊面,需要從應用層到基礎設施層全面檢視。

  • 2

    協議層攻擊比應用層防禦更難防 — 即使應用層採用預處理語句等標準防禦,攻擊者仍可通過深入協議本身(如 HTTP、SQL 協議訊息格式)找到破口,表明理解系統深層運作機制至關重要。

  • 3

    底層技術的深度研究帶來突破 — 無論是 Windows ANSI 字元轉換、DOM 消毒器邊界還是 Apache 模組交互,深入掌握基礎設施的複雜行為能發現表面安全的系統中隱藏的漏洞。

  • 4

    創意思維與實驗精神是發現的關鍵 — 不要假設某種攻擊不可行,複雜系統往往存在預料之外的交互,敢於測試看似瘋狂的想法往往能產生重大發現。

實用技巧與重點

乾貨
  • 第 10 名 — Cookie 作用域劫持 OAuth 流程(Elliot Ward)
  • 利用 Cookie 和父網域特性劫持不同 OAuth 應用程式
  • 第 9 名 — CDN 快取欺騙盜用 ChatGPT(Harold)
  • 路徑混淆進行網路快取欺騙
  • 可應用於多種 CDN 進行快取錯誤欺騙與投毒
  • 第 8 名 — OAuth 漏洞利用(Omer Ressler)
  • 攻擊 OAuth 中被忽視的行為與協議變更
  • 第 7 名 — PDF 中任意執行 JS 程式碼(Thomas)
  • 利用視圖上下文處理方式與前端缺失的類型檢查
  • 第 6 名 — 雙擊劫持 UI 競速條件(Paolo Gibello)
  • 利用雙擊競態條件影響 OAuth 工作流程
  • 實現一鍵批准攻擊
  • 第 5 名 — DOMPurify 消毒器繞過(Kevin Gerbot, Misu)
  • 涉及瀏覽器行為深度與 DOM 節點極限研究
  • 被稱為該領域最全面的分析文章
  • 第 4 名 — Windows ANSI 字元轉換攻擊(Orange, Splinter)
  • 利用 Windows 位元字元與轉換機制武器化攻擊
  • 獲得多個關鍵利用機會
  • 第 3 名 — HTTP 轉換器混淆攻擊(作者未詳述)
  • 理解 HTTP 轉換器轉換工作原理
  • Google 獎勵研究,強調不要妄下結論
  • 第 2 名 — 協議層 SQL 注入(Paul Glassley)
  • 即使應用層使用預處理語句仍可利用協議層漏洞
  • 攻擊概念可遷移至其他協議與系統
  • 第 1 名 — Apache HTTP 伺服器語意歧義混淆(Orange Tsai)
  • 利用 Apache 模組與語意歧象進行混淆攻擊
  • 發現多個 CVE 與利用程式
  • 重新定義伺服器模組處理方式
  • 其他資訊
  • 共收 100+ 提名
  • Devcore 執行長 Adam 代表 Orange Tsai 領獎

結論

結論

網路安全的防禦必須深入理解系統每一層的複雜性,並持續以創意與實驗精神挑戰既有假設,才能應對層出不窮的攻擊。

完整解析

詳細

這場頒獎典禮匯集了網路安全領域過去一年最具創新性與影響力的研究工作。評委小組經過深入審查 100 多份提名後,最終選出十項最優秀的研究,這些工作的共同特點是打破既有的安全假設,從全新角度發現傳統防禦的漏洞。

低名次的研究主要聚焦於身份驗證層的漏洞。Cookie 作用域劫持利用了人們對同源策略的誤解,使攻擊者能跨域劫持 OAuth 流程;CDN 快取欺騙通過路徑混淆在內容分發層進行攻擊;雙擊劫持則巧妙地利用事件處理與競態條件,將社交工程與技術漏洞結合。這些研究表明,安全防禦不能只關注應用層邏輯,基礎設施的每一層都可能成為突破口。

中高名次的研究則深入系統與協議的底層。DOMPurify 消毒器的繞過研究展示了瀏覽器行為與 DOM 節點極限如何成為防禦漏洞;Windows ANSI 字元轉換研究則於基礎字元編碼機制中發現攻擊機會。特別值得注意的是協議層的研究發現,即使應用層已採用預處理語句等標準防禦,攻擊者仍可向下鑽取協議層,利用訊息格式的複雜性繞過防禦——這提醒我們安全防禦必須涵蓋系統的所有層次。

最高獎得主 Orange Tsai 的 Apache HTTP 伺服器研究代表了這個方向的集大成。他通過深入研究 Apache 模組的工作原理與語義處理方式,發現了多個 CVE,並重新定義了對伺服器混淆攻擊的理解。評委在致辭中強調,這類突破通常來自於不畏懼嘗試——即使某個想法看似不合理或不可行,複雜系統中往往隱藏著預料之外的交互與漏洞,只有主動測試與創意思維才能發現它們。整個頒獎過程也表彰了整個安全社區的協作精神,強調安全研究的進步正是來自於業界共同分享與發表成果的努力。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。