技术地图:Web 通用利用手法
技术地图:Web 通用利用手法
本笔记由 agent 长期维护。结构:攻击面 → 手法族(含演进脉络)→ 具体技术。
Java 专项见 java-web;跨领域模式见 theme-semantic-gap-weaponization。
技术地图
- HTTP 协议层(请求走私/反同步):
- 头注入升级族:早期=响应拆分做 XSS/缓存投毒(2018 前后)→ CL.TE/TE.CL
变异走私 → 现在无需变异头、把执行载体搬进受害者浏览器:- crlf-desync-request-splitting — 连续 CRLF 即合法边界的"开箱"拆分 →
RQP/CDN 内部 desync/浏览器驱动 desync/自传播蠕虫;单 low 头注入的完整
升级路径,CDN 侧波及数千应用
- crlf-desync-request-splitting — 连续 CRLF 即合法边界的"开箱"拆分 →
- 头注入升级族:早期=响应拆分做 XSS/缓存投毒(2018 前后)→ CL.TE/TE.CL
- 客户端(XSS/WAF 对抗):
- 解析差异 payload 族:mXSS/命名空间混淆 → 过滤器与执行引擎的视图差:
- tag-name-localname-xss-waf-bypass — 标签名藏 JS:序列化视图大写、
DOMlocalName保小写,属性回读即可执行;全浏览器通用,LLM 参与 fuzz
- tag-name-localname-xss-waf-bypass — 标签名藏 JS:序列化视图大写、
- 解析差异 payload 族:mXSS/命名空间混淆 → 过滤器与执行引擎的视图差:
- 认证前组合链(pre-auth chain):
- 逻辑原语串链族:单点皆弱(SQLi/缺鉴权/弱重置)→ 组合到 RCE,代表:
教育系统(本条)、企业 Java(见 java-web):- chamilo-lms-preauth-rce-chain — 11 个 0day:未认证 SQLi(兼做无痕
后门)→ 改 email 劫持密码重置 → 上传/包含 RCE;人工审计 + LLM 造 PoC
- chamilo-lms-preauth-rce-chain — 11 个 0day:未认证 SQLi(兼做无痕
- 逻辑原语串链族:单点皆弱(SQLi/缺鉴权/弱重置)→ 组合到 RCE,代表:
- SSRF 与云边界:
- metadata 直达族:经典=DNS rebinding/重定向绕过 → 现在=防护基线先天不全:
- directus-ssrf-cn-cloud-metadata — 黑名单只写 AWS 地址 + 匿名触发器 ×
系统身份执行的配置组合;默认配置即漏洞(跨领域:cloud 侧视角见
cloud)
- directus-ssrf-cn-cloud-metadata — 黑名单只写 AWS 地址 + 匿名触发器 ×
- metadata 直达族:经典=DNS rebinding/重定向绕过 → 现在=防护基线先天不全:
- 认证后的 SaaS 控制平面:
- 角色滥用族:云 IAM 提权研究的 SaaS 版——角色图可达性 + 平台自身当信道:
- servicenow-role-abuse-snowfall-c2 — 24+ 低权角色 → Glide 脚本执行 →
MID Server 命令执行 → scheduled job 无文件 C2(SnowFall 框架);无需漏洞
- servicenow-role-abuse-snowfall-c2 — 24+ 低权角色 → Glide 脚本执行 →
- 角色滥用族:云 IAM 提权研究的 SaaS 版——角色图可达性 + 平台自身当信道:
- 缓存投毒:待补(现有材料见 crlf-desync-request-splitting 的 RQP/prefix
gadget 部分,暂不单独立族)
技术高地
- 当前 SOTA:不是某个单点 bypass,而是**"低危原语 → 协议级/控制平面级攻击"
的系统化升级方法论**:一个头注入能推导出 RQP/蠕虫/浏览器载体全套衍生
(crlf-desync-request-splitting);一个租户会话能推导出 24 条提权路径加
C2 框架(servicenow-role-abuse-snowfall-c2)。难点在从原语到攻击面的推导
本身,复现门槛反而低。 - 代表工作:PortSwigger Research × TurtleSec(反同步全谱系)、MDSec
(SaaS 角色图工程化)、Quarkslab(审计方法论:人工 + LLM 分工)。 - 方向判断:攻击重心从"应用代码里的洞"移向两个"没有代码可修"的面——
组件间语义缝隙(见 theme-semantic-gap-weaponization)和平台授权模型本身
(SaaS 角色图、低代码 Flow 的身份语义)。预测:未来半年 SaaS 控制平面
(ServiceNow/Salesforce/低代码平台)会出现与 SnowFall 同型的公开 C2/横向
工具,且不含任何 CVE。 - 防御推论:定级按可升级性而非直接危害;鉴权与净化收敛到单一组件并做跨层
语义差分测试;SaaS 防护从角色名单转向角色图可达性审计。
相关线索: crlf-desync-request-splitting, tag-name-localname-xss-waf-bypass,
chamilo-lms-preauth-rce-chain, directus-ssrf-cn-cloud-metadata,
servicenow-role-abuse-snowfall-c2, pre-auth-rce-enterprise-java-bonita-ofbiz