Portswigger Awards: Top 10 Web Hacking Techniques of 2024 | Bug Bounty Village, DEF CON 33
三句話摘要
網路安全十大研究獎項頒獎典禮,表彰十項突破性的漏洞發現與攻擊研究。 網路安全的防禦必須深入理解系統每一層的複雜性,並持續以創意與實驗精神挑戰既有假設,才能應對層出不窮的攻擊。 OAuth 與身份驗證的多層漏洞 — Cookie 作用域、雙擊競態條件、路徑混淆等攻擊向量證明即使是成熟的驗證協議也存在被忽視的攻擊面,需要從應用層到基礎設施層全面檢視。
重點整理
重點- 1
OAuth 與身份驗證的多層漏洞 — Cookie 作用域、雙擊競態條件、路徑混淆等攻擊向量證明即使是成熟的驗證協議也存在被忽視的攻擊面,需要從應用層到基礎設施層全面檢視。
- 2
協議層攻擊比應用層防禦更難防 — 即使應用層採用預處理語句等標準防禦,攻擊者仍可通過深入協議本身(如 HTTP、SQL 協議訊息格式)找到破口,表明理解系統深層運作機制至關重要。
- 3
底層技術的深度研究帶來突破 — 無論是 Windows ANSI 字元轉換、DOM 消毒器邊界還是 Apache 模組交互,深入掌握基礎設施的複雜行為能發現表面安全的系統中隱藏的漏洞。
- 4
創意思維與實驗精神是發現的關鍵 — 不要假設某種攻擊不可行,複雜系統往往存在預料之外的交互,敢於測試看似瘋狂的想法往往能產生重大發現。
實用技巧與重點
乾貨- 第 10 名 — Cookie 作用域劫持 OAuth 流程(Elliot Ward)
- 利用 Cookie 和父網域特性劫持不同 OAuth 應用程式
- 第 9 名 — CDN 快取欺騙盜用 ChatGPT(Harold)
- 路徑混淆進行網路快取欺騙
- 可應用於多種 CDN 進行快取錯誤欺騙與投毒
- 第 8 名 — OAuth 漏洞利用(Omer Ressler)
- 攻擊 OAuth 中被忽視的行為與協議變更
- 第 7 名 — PDF 中任意執行 JS 程式碼(Thomas)
- 利用視圖上下文處理方式與前端缺失的類型檢查
- 第 6 名 — 雙擊劫持 UI 競速條件(Paolo Gibello)
- 利用雙擊競態條件影響 OAuth 工作流程
- 實現一鍵批准攻擊
- 第 5 名 — DOMPurify 消毒器繞過(Kevin Gerbot, Misu)
- 涉及瀏覽器行為深度與 DOM 節點極限研究
- 被稱為該領域最全面的分析文章
- 第 4 名 — Windows ANSI 字元轉換攻擊(Orange, Splinter)
- 利用 Windows 位元字元與轉換機制武器化攻擊
- 獲得多個關鍵利用機會
- 第 3 名 — HTTP 轉換器混淆攻擊(作者未詳述)
- 理解 HTTP 轉換器轉換工作原理
- Google 獎勵研究,強調不要妄下結論
- 第 2 名 — 協議層 SQL 注入(Paul Glassley)
- 即使應用層使用預處理語句仍可利用協議層漏洞
- 攻擊概念可遷移至其他協議與系統
- 第 1 名 — Apache HTTP 伺服器語意歧義混淆(Orange Tsai)
- 利用 Apache 模組與語意歧象進行混淆攻擊
- 發現多個 CVE 與利用程式
- 重新定義伺服器模組處理方式
- 其他資訊
- 共收 100+ 提名
- Devcore 執行長 Adam 代表 Orange Tsai 領獎
結論
結論“網路安全的防禦必須深入理解系統每一層的複雜性,並持續以創意與實驗精神挑戰既有假設,才能應對層出不窮的攻擊。”
完整解析
詳細這場頒獎典禮匯集了網路安全領域過去一年最具創新性與影響力的研究工作。評委小組經過深入審查 100 多份提名後,最終選出十項最優秀的研究,這些工作的共同特點是打破既有的安全假設,從全新角度發現傳統防禦的漏洞。
低名次的研究主要聚焦於身份驗證層的漏洞。Cookie 作用域劫持利用了人們對同源策略的誤解,使攻擊者能跨域劫持 OAuth 流程;CDN 快取欺騙通過路徑混淆在內容分發層進行攻擊;雙擊劫持則巧妙地利用事件處理與競態條件,將社交工程與技術漏洞結合。這些研究表明,安全防禦不能只關注應用層邏輯,基礎設施的每一層都可能成為突破口。
中高名次的研究則深入系統與協議的底層。DOMPurify 消毒器的繞過研究展示了瀏覽器行為與 DOM 節點極限如何成為防禦漏洞;Windows ANSI 字元轉換研究則於基礎字元編碼機制中發現攻擊機會。特別值得注意的是協議層的研究發現,即使應用層已採用預處理語句等標準防禦,攻擊者仍可向下鑽取協議層,利用訊息格式的複雜性繞過防禦——這提醒我們安全防禦必須涵蓋系統的所有層次。
最高獎得主 Orange Tsai 的 Apache HTTP 伺服器研究代表了這個方向的集大成。他通過深入研究 Apache 模組的工作原理與語義處理方式,發現了多個 CVE,並重新定義了對伺服器混淆攻擊的理解。評委在致辭中強調,這類突破通常來自於不畏懼嘗試——即使某個想法看似不合理或不可行,複雜系統中往往隱藏著預料之外的交互與漏洞,只有主動測試與創意思維才能發現它們。整個頒獎過程也表彰了整個安全社區的協作精神,強調安全研究的進步正是來自於業界共同分享與發表成果的努力。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

