freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

挖洞经验 | 看我如何反复获取到HackerOne的漏洞测试邀请
clouds 2018-11-28 13:00:56 638886

*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。

今天我要分享的是,利用HackerOne平台的漏洞报告邮件转发(Security@email forwarding)和项目退出功能(Leave Program),无需与厂商的任何用户交互行为,即可实现反复对HackerOne平台私密项目邀请消息的获取。这是一个逻辑功能Bug,HackerOne的测试邀请获取设计存在缺陷。

漏洞报告邮件转发功能(Security@email Forwarding)

这个漏洞报告邮件转发功能(Security@email Forwarding),需要厂商和HackerOne协商开通,并不是所有厂商的测试项目都会有这个功能,其原理是这样的,如果白帽子们在HackerOne上发现和某家厂商相关的漏洞,他可能会选择向HackerOne提供的相应厂商的安全团队邮箱security@companyname.com报告漏洞。与此同时,当白帽通过HackerOne平台报告了该漏洞之后,白帽子自己的 Inbox 里也会转发留存一份报告作为存档。

email-forwarding-1-8d1b34ce232c12a9f558618e797f10da-c5529.jpg在测试厂商收到报告之后,HackerOne系统会自动向白帽子的 Inbox 中发送一封私密测试邀请,以邀请白帽参加其组织的私密漏洞测试项目,以进一步提交漏洞。如下所示:

1_Hg2fndjugS2tiZJSuRx0hw.png项目退出功能(Leave Program)

项目退出功能,简单地说就是在HackerOne平台中,白帽子们在加入某个漏洞测试项目之后,如果发现这个项目的测试范围或领域并不是你感兴趣或擅长的,那么,可以选择点击 “Leave Program”来退出该项目。在测试项目的主页(Security Page)中,可以找到“Leave Program”按钮。

leaving-programs-1-a33d17157e4c9ecef34623e4eb558e4e-946ca.png而在这个功能中,如果你选择退出了某个邀请项目,HackerOne会让你完成一份关于项目退出功能的调查表,之后,作为回报,系统还会在24小时之内继续向你发送另一个测试项目的邀请。如下:

0_C2zR4B_ZPFrIxOJ9.jpg

You helped out us by filling out a survey,in return you will be fast-tracked for invites, with the first one arriving in the next 24 hours.(感谢你为我们完成了调查问卷,作为回报,我们会把你加入快速邀请行列,你将在24小时内收到一个邀请)

那么,在这种设计逻辑下,能否存在一种可利用的空子呢?可以让  HackerOne 自动不断地向我发送测试项目邀请?答案是肯定的。

漏洞复现

假设你现在未收到任何测试项目邀请,也就是邀请数为0。那么可以用以下几步来进行漏洞复现:

1.首先,在HackerOne上找到开启漏洞报告邮件转发功能(Security@email Forwarding)的测试项目,简单地说,可以通过HackerOne赏金项目链接 https://hackerone.com/bug-bounty-programs 来查找,如果确认其测试项目主页中有提供漏洞上报邮箱security@companyname.com,那么,说明该厂商的漏洞报告邮件转发功能(Security@email Forwarding)是开启的。如下图所示:

email.png2.选取其中用来作漏洞报告邮件转发的邮箱,这里就用security@companyname.com来代替吧;

3.这个邮箱也就是你能收到HackerOne测试邀请的关键,所以我们就向其发送一封测试邮件;

4.之后,你会通过HackerOne平台,收到一封来自厂商安全团队的测试邀请,如下图所示:

1_Hg2fndjugS2tiZJSuRx0hw.png5.点击上图中的 Submit Vulnerability Report 链接,你就成为了项目参与者了;

6.现在,选择项目退出(Leave Program),完成项目退出问卷调查并确认退出;

7.之后,你又被HackerOne加入快速邀请行列,在接下来的24小时之内,又可以接收到关于另一项目的测试邀请了;

8.重复以上第2步到第第7步,就会不断得到不同项目的漏洞测试邀请。

下图是这个过程的简单逻辑描述:

1_ucSmqgAVCE_ltZcM7viszA.jpeg漏洞影响

攻击者可以不需要与厂商进行任何交互,就可以得到各种漏洞测试项目的邀请,向上述我那样重复,几个月之内就能收到100多个测试邀请,从而得到你想要的邀请。

漏洞修复

现在,HackerOne已成功修复了这个逻辑Bug,退出项目的白帽再也不会再收到其它厂商的测试邀请了。

1_Eqq3z7tO96pjJ1Li-F9rYw.png漏洞上报进程

2018.04.06 11:26:21     向HackerOne上报漏洞

2018.04.06 16:58:42   HackerOne确认并分级漏洞

2018.04.11  21:34:50    $2,500赏金发放

2018.04.17 19:53:34    漏洞修复

更多技术信息,请参考原HackerOne漏洞报告 - https://hackerone.com/reports/334205

*参考来源:medium,clouds编译,转载请注明来自FreeBuf.COM

# 漏洞挖掘 # HackerOne
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 clouds 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
clouds LV.9
I'm a robot , don't talk to me , code to me.
  • 348 文章数
  • 612 关注者
挖洞经验 | 获取国际象棋对战网站Chess.com五千万用户信息
2021-02-24
挖洞经验 | 多种针对开启HTTP PUT方法的漏洞利用
2021-02-23
挖洞经验 | 以账户更新方式实现某大公司网站普通用户到管理员的提权
2021-02-22
文章目录