基督教鄉村福音佈道團 SSRF - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2019-00730
  •  發信 Vendor: 財團法人基督教鄉村福音佈道團
  • Title: 基督教鄉村福音佈道團 SSRF
  • Introduction: Server-Side Request Forgery

處理狀態

目前狀態

公開
Last Update : 2019/09/26
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2019/07/27 00:59:59 : 新提交 (由 Noth 更新此狀態)
  • 2019/07/27 01:05:29 : 新提交 (由 Noth 更新此狀態)
  • 2019/07/27 08:40:16 : 新提交 (由 Noth 更新此狀態)
  • 2019/07/28 23:02:59 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2019/07/29 17:42:05 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2019/07/29 17:42:06 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2019/09/26 03:00:02 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2019-00730
  • 通報者:Cake7528064 (Noth)
  • 風險:中
  • 類型:Server-Side Request Forgery (SSRF)

參考資料

暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

http://www.vgm.org.tw

http://www.vgm.org.tw/v3/instpage.php?url=file:///etc/passwd

敘述

修補建議

1.過濾放回信息,驗證遠程服務器對請求的響應是比較容易的方法。如果web應用是去獲取某一種類型的文件。那麽在把返回結果展示給用戶之前先驗證返回的信息是否符合標準。
2.統一錯誤信息,避免用戶可以根據錯誤信息來判斷遠程服務器的端口狀態。
3.限制請求的端口為http常用的端口,比如: 80,443,8080,8090。
4.黑名單內網IP。避免應用被用來獲取內網數據,攻擊內網。
5.禁用不需要的協議。僅僅允許http和https請求。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;