0x00 相关背景介绍9 J7 t6 O3 `; k7 D0 b! r( |4 E
% M O# w% L! ^0 w
由于应用越来越多的需要和其他的第三方应用交互,以及在自身应用内部根据不同的逻辑将用户引向到不同的页面,譬如一个典型的登录接口就经常需要在认证成功之后将用户引导到登录之前的页面,整个过程中如果实现不好就可能导致一些安全问题,特定条件下可能引起严重的安全漏洞。4 S* d) c# s% I* @3 Z/ P
0 t+ a% d( j3 P0 ~ L% d8 G$ w
0x01 成因
% C% s/ l% X# Q0 b# C0 J* M9 q; X0 L! q+ n
对于URL跳转的实现一般会有几种实现方式:
- w" T }8 c9 \ i
% o4 F C( w) _- E. Q3 lMETA标签内跳转
4 M Q" c0 c9 d" z' qjavascript跳转 % c2 i e' `: d# Q& R1 j
header头跳转
5 N t1 f) Y+ ]; S |' L+ H
8 I* d" ~) p- L' p Z
8 H5 F, I1 {+ M* `8 \通过以GET或者POST的方式接收将要跳转的URL,然后通过上面的几种方式的其中一种来跳转到目标URL。一方面,由于用户的输入会进入 Meta,javascript,http头所以都可能发生相应上下文的漏洞,如xss等等,但是同时,即使只是对于URL跳转本身功能方面就存在一个缺 陷,因为会将用户浏览器从可信的站点导向到不可信的站点,同时如果跳转的时候带有敏感数据一样可能将敏感数据泄漏给不可信的第三方。
/ t' X1 x5 _3 s5 k! B0 x/ j2 B
: L( Z$ u1 ~3 t7 o$ k) `8 D9 w5 H. l譬如一个典型的登录跳转如下:; I- N" G- B0 J, i0 a
% W/ D5 i2 D' s' O$ D<?php $url=$_GET['jumpto']; header("Location: $url"); ?>如果jumpto没有任何限制,所以恶意用户可以提交( T0 b5 m; D3 B( L
% M* K; [9 G# w: Rhttp://www.xxx.net/login.php?jumpto=http://www.evil.com来生成自己的恶意链接,安全意识较低的用户很可能会以为该链接展现的内容是www.wooyun.org从而可能产生欺诈行为,同时由于QQ,淘宝 旺旺等在线IM都是基于URL的过滤,同时对一些站点会一白名单的方式放过,所以导致恶意URL在IM里可以传播,从而产生危害,譬如这里IM会认为 www.wooyun.org都是可信的,但是通过在IM里点击上述链接将导致用户最终访问evil.com。
$ t. ^2 h( o" c* D; l
3 }9 x9 B, R+ R( r) V3 `0x02 攻击方式及危害6 b9 H* G5 A/ P% y# d6 q0 @+ X
8 K* O2 [% l8 p' y) T# s0 x. ~恶意用户完全可以借用URL跳转漏洞来欺骗安全意识低的用户,从而导致“中奖”之类的欺诈,这对于一些有在线业务的企业如淘宝等,危害较大,同时借 助URL跳转,也可以突破常见的基于“白名单方式”的一些安全限制,如传统IM里对于URL的传播会进行安全校验,但是对于大公司的域名及URL将直接允 许通过并且显示会可信的URL,而一旦该URL里包含一些跳转漏洞将可能导致安全限制被绕过。
# Q% Y1 o1 z, ~9 s R* v* k
% o' E$ b d0 o* n如果引用一些资源的限制是依赖于“白名单方式”,同样可能被绕过导致安全风险,譬如常见的一些应用允许引入可信站点如youku.com的视频,限 制方式往往是检查URL是否是youku.com来实现,如果youku.com内含一个url跳转漏洞,将导致最终引入的资源属于不可信的第三方资源或 者恶意站点,最终导致安全问题。
( U E: R+ J1 J: x9 F1 A
+ i- i1 U, [1 V3 Y2 q0x03 实际案例
/ r. v# Q' O8 f4 j7 W9 v0 I3 d. n% U* T
a WooYun: 百度一个URL跳转漏洞
/ L& [ ?; u. E! P' l
$ ]! X! W1 o1 |& L+ V通过url跳转突破IM的安全校验,从而传播恶意URL
8 A' m. C) k, r# n( d! H
1 v* u* k; W g; H4 d7 o! ~& O# }% W( R; Rb WooYun: 第五次遇到利用淘宝网网址跳转的网钓
5 i& w! n7 A( X: i8 x& a- c" B% i% j$ n( V* b
通过url跳转欺骗交易用户对URL的信任,从而实现欺诈+ Q6 K3 t$ E' i4 l; h
5 l+ _/ V" w1 p3 f6 Z
c http://hi.baidu.com/rayh4c/blog/ ... a2045e9822edb9.html, B: f" g3 o0 | M4 W. _
' R; n% Z0 x2 ]' O f
通过URL跳转绕过应用程序对引用资源的限制,从而导致安全漏洞+ `9 d4 |5 R. C; P& l0 W; H" V5 P
" j" d! ^; H2 Ed WooYun: 豆瓣电台认证绕过及csrf防范策略绕过漏洞/ x( J4 u4 W: g
2 A% R5 ^7 M7 |9 Y, N借助未验证的URL跳转,可以将应用程序内部敏感的数据传递到不安全的第三方区域3 W$ B. k: v; }9 V' }2 G# \% ~
3 R% K* ?4 |3 b n _. t0x04 修复方案/ ~( i) k9 c9 l4 ^. w
7 D0 @" g- K! A Q
理论上讲,url跳转属于CSRF的一种,我们需要对传入的URL做有效性的认证,保证该URL来自于正确的地方,限制的方式同防止csrf一样可以包括:- P9 W/ _1 C7 p' g2 C9 K. q0 \* A' H
/ d6 s( ]4 [6 F9 A2 s/ H! |4 {
1 referer的限制
& w6 O T& V- Y% V2 }5 r. @' k) y& r& \7 d7 `
如果确定传递URL参数进入的来源,我们可以通过该方式实现安全限制,保证该URL的有效性,避免恶意用户自己生成跳转链接
3 b% S0 |0 X. g7 y7 F, I: g, `* d7 G" d( \
2 加入有效性验证Token
9 f/ _) [* v# H0 v: B2 w
8 j& N7 A" ^4 i4 ]: r我们保证所有生成的链接都是来自于我们可信域的,通过在生成的链接里加入用户不可控的Token对生成的链接进行校验,可以避免用户生成自己的恶意链接从而被利用,但是如果功能本身要求比较开放,可能导致有一定的限制。( T) I k \: f% P. ~+ m; d Z( T
: A n$ N7 w0 z: Z- s9 z. o, I2 u- A& Q |