作为一个开发,我是如何在入职大公司的一周内发现4个高危漏洞的

刚毕业时进了一家技术团队有200多人的公司,第一周熟悉代码时,顺便做了下审计,然后发现了4个高危漏洞,说一说当时的一些经验

前期准备(踩点)

看文档

要审计一个应用,起码要熟悉这个应用的功能模块以及底层实现,有现成文档的话是最快的,作为开发人员,应该第一时间把项目文档和依赖的框架文档都过一遍,这个对审计带来的收益是持续的

看提交历史

提交历史直接反映了项目近期的状况,根据近期代码提交来观察是否每一个开发都遵循了编码规范,编码规范不好的人,写出来的代码bug数也会很高

还可以搜索,比如按fix/修复/修正/解决等关键字搜索commit message,看下都修复过那些问题,以及修复的手法,可以对该项目的健康程度以及开发人员水平有一个了解

搭建项目并用扫描器扫一遍

这样可以对这个项目的目录结构和安全性等有一个大致的了解,该花精力着重审计的功能模块和优先级心里也有数了

开始审计

搜索原始而落后的代码

我对原始而落后的代码的定义,就是明明框架都封装好的函数不去用,非要自己用最原始的方式去调用,或者造了个渣轮子

比如一个PHP框架,如CodeIgniter,已经对获取GET或者POST过来的变量有封装如:

$this->input->post()

$this->input->get()

如果仍然出现直接取$_GET,$_POST,$_REQUEST这几个全局变量的代码,就证明开发人员不讲规范,不讲规范的原因是开发水平低,水平低就容易写出漏洞,可以从这些位置开始分析

像CodeIgniter这个框架的

$this->input->post()

$this->input->get()

函数,

第二个参数是可选的,用于过滤xss,但是默认是false,也就是不过滤...所以写个正则去找一下这些代码的第二个参数不填或者是 false 的,然后去追踪看后续有没有进行防御过滤,以此类推

搜索sql语句

当一个项目用了框架之后,一般都会用框架提供的api去操作数据库,不会直接拼接sql语句,如果代码里有sql语句,那么很可能是不讲规范的人员写出来的,同理,不讲规范的人员水平通常不行,当然很容易忘记过滤

而且大部分开发人员如果要手工拼接sql语句了,变量名通常会叫sql,或者XXXsql

所以搜索的区域是业务代码里包含sql字样的代码,去回溯这些sql拼接的部分是不是用参数化查询,如果不是的话是不是用户可控的,有没有进行防御过滤

寻找富文本输入框

富文本过滤,无论是经验多丰富的程序员,总会百密一疏,从富文本中可以挖掘的漏洞太多了,如界面劫持

针对富文本的过滤,PHP里做得屌的是HTML Purifier,其它语言的富文本过滤,可以看本站提交漏洞时勾选XSS漏洞类型时的修复建议

如果一个PHP程序,有富文本输入框,而且是提供给前台用户的,又没有引入HTML Purifier进行过滤,而是选择自己写一套,或者从其它安全性不高的框架里抄一份过来,那么出漏洞的概率非常高

检查api语义和规范

根据语义以及约定俗成的规范,读操作的接口都是用GET请求的,写操作都是用POST请求的

而市面上成熟的框架,都会带有全局的csrf防御,不过一般只针对POST操作

如果分析出有写操作的接口,但是对应的是POST请求,肯定是不看规范的人写的,这类接口通常就会有csrf以及其它的问题

复杂的功能先无脑改http数据包,再看代码

业务复杂的功能,通常交互步骤也多,代码也很复杂,直接看的话很容易头晕,还不如把所有提交的参数和返回值都改一编,看看有无报错等信息,一切正常的话再去看代码

其实这类功能,逻辑问题是最多的,比如越权

危险函数

这个先要看自身对项目所用语言的了解程度,项目的整体架构,项目的规模,危险函数出现的位置。函数放在那里就是让人用的,但是你用的位置不对,还是用户输入可控,那就是问题了

就拿系统命令执行来说,不是不能用,但是如果一个电商的抢购功能,用的又是传统的Web框架,你跟我说在里面加个exec开定时任务之类的,不说别的,我肯定让你滚回去重做

要知道开启新进程的开销很大,并发一上来cpu占用就够你喝一壶.而且能用这种方案的,连阻塞是什么都不懂,而且执行系统命令默认在很多语言环境下都是阻塞的,影响系统性能,如果开多线程去处理,又要涉及到线程池,因为线程不是你想开多少就能开多少的

一般危险函数是针对PHP而言的,因为PHP的函数行为太丰富,特性太多,但是现在PHP的份额在减少,就不多说了

检查依赖的组件是否已经升级到最新版

没什么好说的,最怕是线上依赖的版本和测试环境的不一致,或者线上不是所有的服务器依赖的都一致,但是你只是审计而已,已经尽力了...

与开发人员进行交流,看看深浅

其实这不在代码审计的范围,但是如果你知道了开发人员的深浅,那么根据他的弱点去审计他负责的代码,也算是一个精准打击

比如

并下并发场景下,如何保证商品库存的一致性

Mysql的锁机制是怎么样的

Redis你都用了哪些特性

项目用了哪些队列组件,在什么场景下用的

一个不懂锁机制,不知道队列的人,写出来的代码的并发性肯定有问题,如果让他开发什么[抢][领][限]这种有次数限制的写操作场景功能,绝逼会有脏读或者脏写的漏洞,导致一个人可以[领多次][抢多次]的漏洞

新开的交流群,欢迎大家加入,本群旨在交流解决问题,招聘和闲聊的请勿进
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,185评论 6 503
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,652评论 3 393
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,524评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,339评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,387评论 6 391
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,287评论 1 301
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,130评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,985评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,420评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,617评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,779评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,477评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,088评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,716评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,857评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,876评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,700评论 2 354

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 172,098评论 25 707
  • Welcome 目前网络上充斥着大量的陈旧信息,让PHP新手误入歧途,传播着错误的实践和糟糕的代码,这必须得到纠正...
    layjoy阅读 21,672评论 7 118
  • 对于第三方库的封装 MJExtension AFNetworking 使用Category进行封装 唯一要注意的地...
    iOS_Alex阅读 633评论 0 5
  • 01 我有一个表妹,在我们那一个不起眼的大学毕业,一个人跑到北京去打拼,和男朋友异地,每天加班加点,月入就要过万了...
    小恩叨逼叨阅读 657评论 3 7