某里巴巴存在任意URL跳转漏洞(提交被驳回故公开)技术交流

2018-11-12 21:39:25 145 23625 15


某天看到一篇文章,pdf支持JavaScript脚本灵光一闪,如果把xss代码加到pdf文件中会怎么样
经过测试,构造了一些可行的poc文档,眼看双十一快到了,顺便测试下某里巴巴

经测试:某里巴巴SRC上传图片处可以pdf文件



获取到pdf文件链接
https://security.alibaba.com/api/commons/download/TB1HuUWXyzxK1RjSspjXXcS.pXa.tfsprivate
里面有我的poc代码,在谷歌浏览器或者谷歌内核的浏览器下打开,就会跳转到第三方网站(下个迅捷pdf编辑器,poc自己找)

ASRC任意URL跳转有了

尝试XSS,在某宝论坛,发帖,源码模式下插入poc

POC:
<embed src="https://security.alibaba.com/api/commons/download/TB1HuUWXyzxK1RjSspjXXcS.pXa.tfsprivate">
发帖,预览,成功触发任意URL跳转
地址:https://maijia.bbs.taobao.com/detail.html?postId=8969034
纯文本模式给钉钉邮箱,阿里企业邮箱发送包含POC的内容,用户在谷歌内核浏览器下打开就会触发URL跳转

如果跳转的网站是个钓鱼网站,那岂不是危害很大,或者说,淘宝论坛流量那么大,劫持一篇热帖岂不是可以做广告?

赶紧提交给ASRC,经过漫长的等待,得到消息,厂商已驳回

截图下沟通记录




原本还打算30天后在公开的,发现后面提交的相关漏洞都被忽略了,很明显ASRC平台不认为这是漏洞,不打算修复,既然如此,公开姿势给大家吧

修复方案:
而作为网站管理员或开发者,可以选择强迫浏览器下载 PDF 文件,而不是提供在线浏览等,或修改 Web 服务器配置的 header 和相关属性。

统一回复下,该问题已经提交到谷歌安全中心。另外,我为什么要追着阿里修复,不是为了那几块钱的赏金,而是为了广大的阿里用户,我不希望某天我身边的朋友或者不认识的朋友被钓鱼,被骗的倾家荡产!人生失去希望,(以前身边有过一位这朋友,支付宝被盗...然后...吃了一个月馒头?)谷歌什么时候修复是谷歌的事情,迭代下去搞到明年修复,大后年修复都是有可能的,况且版本这么多,不更新版本的人更多。

阿里修改下配置文件就能避免被钓鱼,说这么多有点肉麻了,还是那句话,希望各大厂商能为自己用户的安全负责。想想自己为什么要提交漏洞,不忘初心,方得始终。

发布下最新情况,ASRC以及确认了漏洞,状态修复中,有朋友反映淘宝论坛的漏洞已经修复,如果大家又发现利用该漏洞钓鱼的,请及时提交情报到ASRC应急响应中心!阿里将会有相应的奖励!

关于作者

bjdev41篇文章517篇回复

评论145次

要评论?请先  登录  或  注册
  • TOP1
    2018-11-13 14:21

    发布下最新情况,ASRC以及确认了漏洞,状态修复中,xi望早日修复,如果大家又发现利用该漏洞钓鱼的,请及时提交情报到ASRC应急响应中心!阿里将会有相应的奖励!麻烦管理员提升下回复到前排,谢谢。

  • TOP2
    2018-11-14 11:25

    不管是不是阿里 这些大公司都一样谁开发的代码谁负责 谁改的代码谁负责应急响应慢1秒扣1000员工是不会在乎公司以及客户利益的漏洞挖过份进监狱 漏洞挖小当没看见 如果当作是兴趣不是工作的话 最好别发出来众人皆知 在中国和公司对抗很不明智存在即合理,这种类型的漏洞公司自查才能合理修补提交是没用的要么就滚雪球打组合拳,不然不会得到重视的要么学会保护自己要么一刀致命不留后患,证明自己不是靠别人的眼光决定自己创造的价值

  • TOP3
    2018-11-12 22:28

    厂商也不知道在想啥最后还不是我们用户遭殃

  • TOP4
    2018-11-13 10:35

    厂商意思是, 牛逼你就干进来

  • TOP5
    2018-11-12 22:10

    楼主讲解下原理啊

  • 45楼
    2018-11-13 09:51
    piaoye

    这个漏洞严格来说不是淘宝问题。。浏览器解析问题 以前的ie还解析带xss的jpg,,,总不能不让上传pdf吧。。或者对文件内容进行校验。比较复杂的

    1

    这个是不是淘宝问题先不说,淘宝应该要为自己用户负责才对,这么大的安全问题,不应该忽略,另外,pdf文件上传是可以的,我在文章末尾处有修复方案,pdf文件应进行下载,而不是在线预览,这个修改服务器配置文件就能做到完美修复。

  • 44楼
    2018-11-13 09:51

    学到了 表哥思路可以

  • 43楼
    2018-11-13 09:49
    piaoye

    这个漏洞严格来说不是淘宝问题。。浏览器解析问题 以前的ie还解析带xss的jpg,,,总不能不让上传pdf吧。。或者对文件内容进行校验。比较复杂的

    1

    这个是不是淘宝问题先不说,淘宝应该要为自己用户负责才对,这么大的安全问题,不应该忽略

  • 42楼
    2018-11-13 09:43

    这就很爆炸了

  • 41楼
    2018-11-13 09:37

    老哥,你这个是不是可以用于seo啊

  • 40楼
    2018-11-13 09:31

    强制下载而不是预览就好了 例如filedownloadid=11111这样下载就比filedownload.pdf安全

  • 39楼
    2018-11-13 09:29

    我在某SRC交了次注入,判定为低危。后来手里多了很多漏洞。。。

  • 38楼
    2018-11-13 09:29

    挺好的一个漏洞,src审核估计有点2b吧。。

  • 37楼
    2018-11-13 09:28

    这个漏洞严格来说不是淘宝问题。。浏览器解析问题 以前的ie还解析带xss的jpg,,,总不能不让上传pdf吧。。或者对文件内容进行校验。比较复杂的

  • 36楼
    2018-11-13 09:19

    用这个钓鱼,不知道多少人要上当。

  • 35楼
    2018-11-13 09:16
    474740252a

    淘宝论坛不是关闭html源代码了,请教下楼主怎么写的呢?

    1

    我记得淘宝论坛发帖有源码模式,如果没有的话,直接抓包在burp里面改包

  • 34楼
    2018-11-13 09:15
    Sunday

    谷歌浏览器触发了xss,火狐浏览器没有触发~

    1

    针对谷歌浏览器内核的,目前已知有:谷歌浏览器,UC浏览器,搜狗浏览器,以及其他谷歌浏览器内核会触发该漏洞

  • 33楼
    2018-11-13 09:15
    reber

    这个漏洞的思路挺有意思的

    1

    挖洞嘛,思路要骚

  • 32楼
    2018-11-13 09:06

    谷歌浏览器触发了xss,火狐浏览器没有触发~

  • 31楼
    2018-11-13 09:00

    这个漏洞的思路挺有意思的

  • 30楼
    2018-11-13 08:54

    pdf + xss 任意URL跳转,新姿势get

  • 29楼
    2018-11-13 08:36

    哈哈 老哥我知道你是谁

  • 28楼
    2018-11-13 08:36

    即将用上seo

  • 27楼
    2018-11-13 08:25

    赚流量的好方法呀

  • 26楼
    2018-11-13 08:23

    作者辛苦努力,就让SRC两句打发了,这个审核是对公司有意见么。 就这样放之任之。 最后,楼主好姿势!!!