成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

短信平臺相關(guān)常見問題整理

安全 漏洞 終端安全
在近期的滲透測試項目中,在短信平臺相關(guān)功能都出現(xiàn)了一些問題,現(xiàn)對滲透過程中發(fā)現(xiàn),及wooyun上出現(xiàn)的相關(guān)短信平臺的幾類問題做個整理。

在近期的滲透測試項目中,在短信平臺相關(guān)功能都出現(xiàn)了一些問題,現(xiàn)對滲透過程中發(fā)現(xiàn),及wooyun上出現(xiàn)的相關(guān)短信平臺的幾類問題做個整理。

一、短信發(fā)送無頻率限制

通過wooyun上搜索可見,該類漏洞是最為常見的。

漏洞成因: 對發(fā)送信息功能調(diào)用未做任何限制

漏洞危害:

1、可針對某用戶短時間內(nèi)發(fā)送大量垃圾短信,造成短信轟炸攻擊;

2、對于企業(yè),每發(fā)一條短信,都是需要向運營商交付一些費用,盡管比個人用戶費用低,但是一旦被惡意利用大量發(fā)送后,造成較大的直接經(jīng)濟(jì)損失。

漏洞修補(bǔ):

1、限定同一手機(jī)號在一時間段內(nèi)發(fā)送次數(shù),如每分鐘發(fā)送1次,具體落實需結(jié)合用戶體驗綜合考慮;

2、使用強(qiáng)壯的驗證碼機(jī)制。

補(bǔ)充:曾在測試中發(fā)現(xiàn)某客戶的驗證碼有效期為2分鐘,即2分鐘內(nèi)無需修改驗證碼直接成功回放請求包,同樣可造成短信炸彈工具。因此,務(wù)必保證驗證碼的強(qiáng)壯型,并采用一次一用機(jī)制。

二、短信發(fā)送內(nèi)容來自客戶端

這類漏洞一般不直觀,直接由用戶輸入來定義短信內(nèi)容的問題確實沒遇到過,這里的漏洞是把短信內(nèi)容放在的POST表單中,從頁面上無法發(fā)現(xiàn),需要抓包分析才能看到。

相關(guān)漏洞:

(知道這漏洞是哪家的同學(xué)也請噓,咱不討論它是誰的,另漏洞已經(jīng)修補(bǔ)了)

某系統(tǒng)可以在WEB頁面上選擇手機(jī)品牌和型號,填入手機(jī)號碼可發(fā)送下載地址至手機(jī),具體操作界面如下圖:

 

抓包查看該P(yáng)OST表單的內(nèi)容

正常情況下,用戶收到的短信即為客戶端提交的內(nèi)容:“var1下載:var2”,var1和var2分別為手機(jī)品牌和手機(jī)型號。

例如“NOKIA N97下載:wap.abc.com.cn/abc.sisx”。

由于短信內(nèi)容為客戶端定義的,即修改var1=NULL,var2=“恭喜您中獎,請登陸XXX領(lǐng)取”。此時目標(biāo)手機(jī)收到短信為:“下載:恭喜您中獎,請登陸XXX領(lǐng)取”。最終造成釣魚攻擊。

漏洞原因:直接原因是客戶端可控制短信內(nèi)容。但更深層次去追究,實際上是開發(fā)人員追求性能和效率,把重要的操作分發(fā)給客戶端去做,而忽視其中安全問題導(dǎo)致的,這也是開發(fā)人員考慮問題重心偏移和安全從業(yè)者不同的體現(xiàn)。類似,為追求性能而導(dǎo)致有意思的漏洞:sohu郵箱任意用戶密碼重置。

漏洞危害:該類漏洞一般被用戶釣魚欺詐,直接受害者為最終用戶,也使得企業(yè)方遭受名譽(yù)損失。

漏洞修補(bǔ):短信發(fā)送文字內(nèi)容應(yīng)由服務(wù)器來定義,客戶端應(yīng)觸碰不到。可以制定為鍵-值對,客戶端只能選擇鍵,然后在服務(wù)端匹配到鍵相應(yīng)的值,再把值內(nèi)容發(fā)送給用戶手機(jī)。

三、手機(jī)驗證過程中pin碼可爆破

這類問題常出現(xiàn)在“密碼找回”、“綁定手機(jī)”等功能處。正常工作流程一般為在頁面提交手機(jī)號,然后短信平臺會發(fā)送一個pin碼給手機(jī),再將pin碼提交回給服務(wù)器,完成身份認(rèn)證或綁定。

相關(guān)漏洞:微信任意用戶密碼修改漏洞

該漏洞在爆破pin碼階段相當(dāng)精彩,先贊一個。

only_guest大牛說了:

因此,這類漏洞成因:

1、pin碼太弱,短位的純數(shù)字組合,極易爆破;

2、高頻由同一源發(fā)類似請求包,這么像CC攻擊了,服務(wù)器總該做點反應(yīng)吧。

漏洞危害:需根據(jù)實際功能來定,大則如漏洞標(biāo)題,任意用戶密碼修改。且即便看似難以利用,在大牛手上將會用神奇的構(gòu)思,來證明漏洞的危害。近期,pysolve大牛就在做這樣的事情。

漏洞修復(fù):使用長度和復(fù)雜性足夠強(qiáng)壯的Pin碼,防止被爆破。

四、短信平臺自身的問題

先不論短信平臺的應(yīng)用層面的漏洞,我在測試過程中遇到的問題是:弱口令!直接登陸到短信平臺。

漏洞成因:維護(hù)人員的安全意識問題。

該短信平臺只能通過IP訪問,未綁定URL。我知曉其存在是由于客戶提供了資產(chǎn)列表。站在客戶的視角,外部用戶難以發(fā)現(xiàn)短信平臺入口,因此并不重視其安全性。但后續(xù)我發(fā)現(xiàn)通過Google hack也是能找到這個短信平臺的。且有數(shù)字瀏覽器如此強(qiáng)大的存在,怎么可能產(chǎn)生互聯(lián)網(wǎng)孤島呢?

另外短信平臺一般是由第三方提供,企業(yè)做為使用者難以保證其安全性,因此也可能存在常規(guī)WEB應(yīng)用漏洞。

漏洞危害:短信平臺的操作權(quán)限一旦被惡意攻擊者獲取,上述提及的幾類漏洞危害都有可能導(dǎo)致。

漏洞修復(fù):站在企業(yè)的角度,對于這樣一個第三方系統(tǒng),進(jìn)行代碼審計、滲透測試,成本投入都略顯過大,因此對于短信平臺,建議使用最直接、最暴力也是我認(rèn)為最合適的方案——制定合適的ACL,限定僅內(nèi)網(wǎng)特定用戶訪問,如確實有外網(wǎng)用戶需要使用系統(tǒng),也需采用VPN接入。

總結(jié):

以上四類問題是我遇到和見到的,但是,由于我能力和視野有限,考慮得肯定是不夠全面的,也請有經(jīng)驗的大牛給予指點。

 

責(zé)任編輯:藍(lán)雨淚 來源: freebuf
相關(guān)推薦

2013-08-13 13:16:02

Android adb問題

2012-04-28 15:42:25

應(yīng)用推廣常見問題經(jīng)驗整理

2011-05-16 10:04:38

2010-05-10 13:00:37

華為認(rèn)證

2018-09-29 09:19:44

布線數(shù)據(jù)中心串?dāng)_

2013-11-14 15:47:29

SDN問題答疑

2011-04-01 13:55:24

Java

2011-05-06 15:39:55

硒鼓

2010-07-21 09:10:02

Perl常見問題

2010-03-25 09:08:43

CentOS配置

2010-05-13 13:27:23

2009-11-02 17:25:04

ADSL常見問題

2011-02-22 14:00:16

vsftpd

2009-12-31 09:58:51

Ubuntu常見問題

2009-09-22 09:22:03

.NET常見問題

2010-04-14 14:37:56

Oracle卸載

2010-07-21 09:16:47

Perl常見問題

2012-02-06 10:37:07

Java

2011-03-29 13:23:54

CACTI

2009-11-09 10:42:53

ibmdwRational
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 日本久久久久久久久 | 黄色骚片 | 欧美一区视频 | 成人在线免费 | 成人亚洲视频 | 精品一区二区三区在线观看国产 | 日日夜夜精品视频 | 亚洲精品国产第一综合99久久 | 久久手机视频 | 99精品视频一区二区三区 | 91在线视频免费观看 | 国产成人精品高清久久 | 九九热这里 | 天堂资源视频 | 久久久久久精 | 欧美精品一区二区三区蜜臀 | 中文字幕1区2区3区 日韩在线视频免费观看 | 91高清视频在线观看 | 久久中文字幕一区 | 在线免费国产视频 | 国产高潮好爽受不了了夜夜做 | 久久久久久国产免费视网址 | 色综合天天天天做夜夜夜夜做 | 中文字幕免费视频 | 免费久久网站 | 日本一区二区三区四区 | 国产农村妇女毛片精品久久麻豆 | 成人黄色在线观看 | 精品毛片| 国产日韩欧美在线播放 | 网页av | 全部免费毛片在线播放网站 | 日本一区二区在线视频 | 欧美精品一二区 | 99精品视频一区二区三区 | 久久国产视频一区 | 高清av电影| 91亚洲国产 | 手机在线不卡av | 中文字幕不卡 | 97超碰人人 |