Skip to content
Kurisu
Go back

SRC 提交稿复盘:定级论证与实测写法

之前写过三个平台的规则差异,这篇拿三份提交稿复盘能过审的稿子怎么写。

0x01 案例一:一条三级链的定级论证

链路:官网版本记录的安装包地址 → 子域枚举发现运维主机 → Nacos(8848)/Redis(6379)/MySQL(3306) 裸奔公网。每环实测:

  1. Nacos 2.0.4 带 User-Agent: Nacos-Server 绕过认证(CVE-2021-29442 系),读全命名空间配置;
  2. 某开发命名空间的 application.yml 里有本机 Redis 明文密码;
  3. 密码登录 Redis 5.0.14,主从复制加载恶意模块 RCE(容器内 redis 用户);
  4. 同一密码直接登 MySQL root@'%',9 个业务库全量可读。

定级:结论定”高危”而非抄 CVSS 9.8 的”严重”档——严重档 C/I/A 对应”配置全读/命令执行/缓存可清空”,A 项实测副作用并当场恢复;“每环均实测”是审核最认的。

归属论证:运维主机与主站不同域,用 ICP 备案号 + 官方版本记录的分发域引用闭环——SRC 打回首要原因就是归属不清。

0x02 案例二:OIDC redirect_uri 前缀绕过

厦航统一登录 authorize 端点的 redirect_uri 用前缀匹配——.evil.com/@evil.com 一类后缀拼接即可让授权码落到攻击者域。报告模板:

基本信息表(类型/CWE/OWASP 映射/CVSS 向量逐项给出)
→ 复测时间戳 + 漏洞存活声明(实网验证,管理员最关心"现在还在不在")
→ 最小化 PoC(一个 URL,而非一堆变体)
→ 危害推演到业务(授权码 → token → 账号接管)
→ 修复建议(严格白名单全匹配 + state 校验)

CWE-601 + OWASP A01 映射是给审核员的”归类定位”。

0x03 案例三:OA 未授权访问(EDUSRC)

/api/folder/read/ 零认证(无 Cookie/Session/Token),返回带 next 分页的目录接口,可分页拉取 122 份内部文件:

0x04 提交稿写法五条(自我总结)

  1. 归属论证前置:备案号 + 官方引用闭环;
  2. 每环标注【实测】,没测的写”推演”;
  3. CVSS 给向量不给结论,让审核员能复核;
  4. PoC 最小化、危害最大化分开写;
  5. 精确时间戳 + 复测声明。

相关旧文


Share this post:

Previous Post
SRC 漏洞提交实战:EDUSRC、CNVD 的规则差与坑