一次企业src-oauth劫持漏洞挖掘
前言:
25年12月份某src开展了一个有效漏洞获取新年礼盒的活动,临近过年,选择挖掘一番,活动刚开始挖掘了两个低危漏洞获取了500块钱,但是提现需要1000块钱,于是在活动最后一天找了一个站点好好挖掘了一番
案例:
刚开始接触这个src的啥时候,发现有个主站的sso登录
也是常规替换url,发现不行
然后尝试@ .\ 编码等操作进行绕过发现并不可行,
是严格的白名单校验,若不符合规则那么会如下图所示

当发现出现这样的情况后我就惯性的以为应该是不存在oauth劫持相关的漏洞
随后我查找相关资产 找到一个站点想要挖掘一些逻辑漏洞
在这个站点我发现一个有意思的地方 点击这个详细建议 跳转到了一个别的平台

然后出现如下信息

我的想法是如果这边的详细建议如果是file=xx 那么可以尝试文件读取
但是跳转另一个平台回显登录成功就引起了我的好奇,然后我抓包分析
发现一个令人惊喜的东西

是一个全新的sso 不是那种直接暴露出来的sso
然后我直接替换url为百度 发现没有白名单校验
直接302返回http://baidu.com?code=

然后放我的靶机也是正常收到code

随即提交报告成功收获1600赏金
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
