KeyFrame內部研究專用

How a Mistake Earned a $5,000 Bug Bounty || Real Target Demonstration

Tehlan·7月25日週六·5 min英文

三句話摘要

網站 XSS 漏洞演示與帳戶接管攻擊實踐。 XSS 漏洞的危害遠超簡單的彈窗提示,與應用邏輯結合可實現完整的帳戶接管,多層防禦(輸入驗證、輸出編碼、HttpOnly、CSP)缺一不可。 多處存在的 XSS 漏洞:講者發現應用在個人資料編輯頁面和歡迎頁面均存在 XSS,關鍵差異在於某些位置進行了 HTML 編碼,某些位置沒有,攻擊者需要識別未編碼的渲染點才能成功執行指令碼。

重點整理

重點
  • 1

    多處存在的 XSS 漏洞:講者發現應用在個人資料編輯頁面和歡迎頁面均存在 XSS,關鍵差異在於某些位置進行了 HTML 編碼,某些位置沒有,攻擊者需要識別未編碼的渲染點才能成功執行指令碼。

  • 2

    XSS 有效載荷的繞過技巧:簡單的 `alert()` 可能被過濾,但透過 `<img src=x onerror="[惡意代碼]">` 方式可以利用圖片加載失敗事件觸發執行,是一種常見的繞過方法。

  • 3

    帳戶接管的完整鏈條:攻擊者可在 XSS 有效載荷中執行 JavaScript,進一步竊取會話 cookie、注入虛假登入表單或利用應用的魔法登入連結功能接管任意帳號。

  • 4

    HttpOnly 保護的局限:即使啟用了 HttpOnly cookie 標誌防止 JavaScript 直接存取,攻擊者仍可透過注入釣魚登入表單進行社交工程,騙取用戶主動輸入認證資訊。

實用技巧與重點

乾貨
  • 漏洞類型:反射型 XSS、存儲型 XSS
  • 易受攻擊的輸入點:用戶名欄位、個人資料頁面、歡迎頁面
  • 有效載荷模板:`<img src=x onerror="[JavaScript代碼]">`、`<script>` 標籤
  • 攻擊向量:會話 cookie 竊取、釣魚登入表單、魔法登入連結濫用
  • 防禦配置:HttpOnly cookie 標誌、CSP (內容安全政策)、HTML 編碼
  • 講者補充信息:詳細演示因 YouTube 政策限制,已轉移至 Telegram 頻道

結論

結論

XSS 漏洞的危害遠超簡單的彈窗提示,與應用邏輯結合可實現完整的帳戶接管,多層防禦(輸入驗證、輸出編碼、HttpOnly、CSP)缺一不可。

完整解析

詳細

這次安全演示重點展示了網站如何透過 XSS 漏洞被接管。講者首先在個人資料編輯頁面嘗試注入 XSS 有效載荷,但發現輸入被 HTML 編碼了,無法直接執行。然而透過仔細探索應用的各個頁面,講者發現歡迎頁面在渲染用戶名時沒有進行編碼,這成為了成功的突破口。當用戶登入並進入歡迎頁面時,未編碼的用戶名會被直接插入 HTML,攻擊者的指令碼隨之執行。

為了克服可能的過濾機制,講者使用了 `<img src=x onerror>` 標籤的技巧。當瀏覽器嘗試加載一個不存在的圖片來源時,會觸發 onerror 事件,執行其中的 JavaScript 程式碼。這種方法相比直接使用 `alert()` 更難被檢測。講者通過刷新頁面演示了有效載荷成功執行的過程。

攻擊的實際危害在於講者進一步展示的帳戶接管鏈條。攻擊者可以在 XSS 有效載荷中執行 JavaScript 程式碼,例如建立指令碼標籤來發送會話資訊到攻擊者的伺服器。更進階的攻擊是注入虛假的 Google 登入表單,當用戶訪問受感染的頁面時,表單會自動彈出,用戶輸入的所有認證資訊都會被竊取。講者還提到利用應用的魔法登入連結功能,攻擊者可以為受害者帳號生成登入連結,只要用戶點擊該連結就會被登入。

講者強調了防禦的多層性。HttpOnly cookie 標誌確實可以防止 JavaScript 直接存取會話 cookie,但這不是萬靈藥。攻擊者總能透過釣魚表單或其他社交工程技巧繞過這些防禦。由於 YouTube 的內容政策,講者無法在影片中完整演示所有複雜的攻擊場景,並邀請感興趣的觀眾透過 Telegram 聯繫以取得更深入的技術細節。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。