KeyFrame內部研究專用

DEF CON 33 Recon Village - A Playbook for Integration Servers - Ryan Bonner, Guðmundur Karlsson

DEFCONConference·12月31日週三·22 min英文

三句話摘要

針對 IBM WebMethods 集成伺服器的漏洞挖掘實戰手冊:從偵察到利用的完整攻擊流程。 三十年老舊的企業中介軟體因培訓門檻高、文件分散而長年缺乏安全審視,只需偵察工具加上批次 API 端點測試,即可在大量生產環境中找到預設憑證與未授權服務執行漏洞,報酬率極高。 企業中介軟體長年缺乏安全研究:WebMethods 自 1996 年即存在,技術文件分散且昂貴,造成安全社群對它幾乎零研究,反而讓大量生產伺服器帶著已知風險暴露在網際網路上。

重點整理

重點
  • 1

    企業中介軟體長年缺乏安全研究:WebMethods 自 1996 年即存在,技術文件分散且昂貴,造成安全社群對它幾乎零研究,反而讓大量生產伺服器帶著已知風險暴露在網際網路上。

  • 2

    預設權限設計是最大攻擊面:WebMethods 中匿名用戶預設被納入 Default 群組,開發者在修復服務啟動問題時習慣將權限改回預設值,無意間將整個 VM Public Package 中數百至數千個服務對外開放,且這些服務本應只存在於開發環境。

  • 3

    HTTP 狀態碼即漏洞地圖:對 5,100 個 API 端點批次請求時,404 代表服務不存在,401 代表需要認證(不可利用),500 代表服務存在但缺少正確參數(需讀文件補齊),200 代表服務存在且已成功執行——最後這類端點直接代表高危漏洞。

  • 4

    命名慣例洩漏自定義服務:除了官方內建服務外,企業開發者會建立自訂服務,若能推測出其命名規則並暴力枚舉,往往能找到更高價值的洩漏端點,因為開發者同樣會無意識地套用相同的預設權限錯誤。

實用技巧與重點

乾貨
  • 工具:Shodan — 查詢 `www authenticate` 可識別 WebMethods 伺服器,約 600–700 筆結果
  • 工具:FOFA — 覆蓋範圍更廣(3,500–3,800 筆),亞洲市場資料較好,整合 Seebug 漏洞庫
  • 工具:Censys — 資料品質高,內建查詢助手,規則型指紋識別優秀
  • 工具:Google Dork — 搜尋「誰在用 WebMethods」可獲得約 2,800 家公司名單
  • 工具:Gungir(作者 Gunner)— 查詢特定 Header 與 CT 掃描資料,建議 24/7 持續執行
  • 自製工具:Integration Server — 輸入 IP/Domain 清單,自動確認是否為 WebMethods、測試預設憑證、批次呼叫 API 端點
  • 培訓費用:正規 IBM/Software AG WebMethods 培訓約 $8,000–$10,000/週
  • API 端點總數:文件整理出約 5,100 個端點
  • 預設憑證命中率:從 Shodan 清單中約找到 50–60 台使用預設憑證的伺服器
  • 時間軸:1996 年建立 → 2007 年 Software AG 收購 → 2024 年 IBM 收購
  • 主要用戶:AFLAC、Google、AT&T、Medtronic(美敦力)、Johnson & Johnson
  • 應用場景:銀行、醫療、保險、金融交易、企業 B2B 資料交換
  • 端點利用路徑:瀏覽器直接 GET `/invoke/<服務名稱>` 即可執行服務
  • 高危服務類型:OS Command、HTML Decode、Get File(只讀特定目錄但內含敏感資料)
  • 回報數量:約 80 份漏洞回報提交至 Bug Bounty 計畫與 Vulnerability Disclosure 計畫
  • 最高賞金觸發條件:回報單一端點直接回傳大量 B2B 帳密,兩次獲得最高嚴重等級賞金
  • 下一個目標:Mulesoft 及其他集成伺服器平台

結論

結論

三十年老舊的企業中介軟體因培訓門檻高、文件分散而長年缺乏安全審視,只需偵察工具加上批次 API 端點測試,即可在大量生產環境中找到預設憑證與未授權服務執行漏洞,報酬率極高。

完整解析

詳細

WebMethods 是一套誕生於 1996 年的企業中介軟體(Middleware),其核心功能是在異質系統之間扮演整合樞紐——把大型主機資料橋接到 Salesforce、處理 B2B 資料轉換、讓銀行老系統與現代 API 互通。它先後被 Software AG(2007 年)與 IBM(2024 年)收購,目前廣泛部署在 AFLAC、Google、AT&T、美敦力、嬌生等跨國企業的核心業務流程中。然而正因為它太老、太專業,正規培訓費用高達每週 $8,000–$10,000,技術文件分散在各個私人論壇與培訓課程中,總頁數估計逾三萬頁,導致安全研究社群幾乎從未系統性地審視它的安全性——這正是兩位講者選擇攻擊它的原因。

偵察階段的核心邏輯是廣撒網。講者同時使用 Shodan(約 600–700 筆)、FOFA(約 3,500–3,800 筆)、Censys 與 Google Dork 來識別暴露在網際網路上的集成伺服器,並搭配開源工具 Gungir 持續掃描 CT 記錄與特定 HTTP Header,最終彙整出一份包含 IP 與域名的目標清單,約涵蓋 2,800 家企業。他們自製了一套自動化工具,對清單中的每個目標依序執行三個動作:確認是否為 WebMethods 伺服器、測試預設憑證、批次呼叫 API 端點。令人意外的是,光是預設憑證這一關,就從 Shodan 清單中找到約 50–60 台從未改過出廠密碼的生產伺服器。

漏洞的根源在於一個設計上的陷阱:WebMethods 預設將匿名用戶納入 Default 群組,而開發者在排查服務啟動失敗時,習慣性地將服務權限改回「預設值」,卻沒有意識到這等同於將服務完全對外開放。VM Public Package 就是典型案例——它包含數百個本應僅限內部使用的服務,因為這一個權限誤操作而整包暴露。攻擊端點的呼叫方式極為簡單:直接以瀏覽器送出 GET 請求到 `/invoke/<服務路徑>` 即可觸發執行。講者整理了約 5,100 個 API 端點的清單,並透過 HTTP 狀態碼判斷漏洞狀態——404 是不存在、401 是有認證保護、500 是服務存在但缺少正確參數、200 則代表服務已成功執行。講者坦言,他們曾多次以為遭到防火牆封鎖,後來才發現是自己的請求直接讓目標伺服器當機,受害者包含多所知名大學,甚至一家醫院。

在漏洞利用策略上,若找到直接回傳敏感資料的端點(如大量 B2B 帳密),可立刻提報並獲得最高等級賞金;若無法立即確認衝擊,則可嘗試 OS Command 執行、HTML Decode 繞過、Get File 讀取敏感目錄等內建服務。除官方服務外,企業開發者的自訂服務也是重要目標——一旦推算出其命名慣例,即可枚舉出更多因相同預設權限錯誤而曝光的高危端點。兩位講者最終共提交約 80 份漏洞回報,計畫明年將同樣方法論應用於 Mulesoft 及其他集成伺服器平台。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。