Bounty 初體驗 - 資安

Linda avatar
By Linda
at 2020-12-31T12:40

Table of Contents

這篇是分享一下 bounty program[0] 的初體驗 時間軸如下:

2020-09-23 發送 report 給對方 ->
2020-09-23 <- 對方回覆收到報告
2020-10-05 發送詢問進度、同時發現問題已修復 ->
2020-10-16 <- 回覆確認問題、確定獎金
2020-12-21 收到獎金
2020-12-31 對方表示12/31前不能公佈細節



故事是這樣的 ....

某天 跟朋友聊到 find.synology.com 這個功能、跟背後可能的實作方式

突然想到當年考 OSCP 時候 號稱的 try hard 跟那時候認知到的

沒有不可能的 bug 只有你想不到的 ...

我就一邊 key 著 curl 指令 一邊想說堂堂 Synology 應該不會犯這種錯誤吧 ...

燈愣!



======== 故事結尾分隔線 =========

find.synology.com[1] 是一個幫你找尋網路中的 NAS 的一個網頁服務

透過簡單的 F12 大法之後發現 主要的做法其實很簡單

- 找 http://diskstation.local:5000
- 找 http://rackstation.local:5000
- 找 http://nvr.local:5000
- 找 http://beyondcloud.local:5000
- 找 http://synologynas.local:5000
- 找 http://synologynas.local:5000
- 找 http://synologyuc.local:5000
- 找 http://datastation.local:5000
- 找 http://flashstation.local:5000
- 找 http://synologynvr.local:5000

很明顯 上面幾個就是透過內網尋找是否有存在的 NAS 取以上其中一種名字

使用的方式是找 .local[2] domain

除了上述之外還發現 他還會呼叫另外兩隻 API

1. https://global.quickconnect.to/finder/server
2. https://twc.quickconnect.to/finder/get.php

第一個的用法感覺是為了拿到第二個 API 用的 猜測類似 route53 幫你做最佳化(?)

然後第二個 API 則是告訴你 Server 可能的 內網 IP 位址 跟 FQDN[3]

這時我想... 如果餵給他 X-Forwarded-For[4] 會發生什麼事情

不過想想 堂堂 Synology 科技版的白板魔王關 應該不會犯這種錯誤才是

一邊手自然地敲下

curl https://twc.quickconnect.to/finder/get.php -H "X-FORWARDED-FOR: IP"

燈愣 似乎發現了不該發現的東西了 :)



想說 該不會是 cache 吧 拿放在日本的 linode 配上台灣的 IP

燈愣 拿到跟直接台灣 IP 查詢得到一樣的結果

順口問了 強者我朋友 (有買 DSM) 家裡的 IP 也是可以拿到他的內網 IP + FQDN

之後透過了一點關係 拿到了 Synology 公司的對外 IP

拿到的 NAS 資訊 我一個 160*32 的 terminal 頁面放不下啊...

當天就剪短寫了一篇信過去 (連 PoC 都懶得給了 直接給一個 curl 指令)

接下來就是過了一個冗長的時間之後 拿到獎金 (不過沒被放在致謝清單 QQ)


[0]: https://en.wikipedia.org/wiki/Bug_bounty_program
[1]: http://find.synology.com/
[2]: https://en.wikipedia.org/wiki/.local
[3]: https://en.wikipedia.org/wiki/Fully_qualified_domain_name
[4]: https://en.wikipedia.org/wiki/X-Forwarded-For

--
Tags: 資安

All Comments

Agnes avatar
By Agnes
at 2021-01-05T03:34
感謝分享,原來這樣的公司也是會犯這種錯誤XD
Faithe avatar
By Faithe
at 2021-01-09T18:28
推推
Doris avatar
By Doris
at 2021-01-14T09:22
Daph Bay avatar
By Daph Bay
at 2021-01-19T00:16
推推
Daniel avatar
By Daniel
at 2021-01-23T15:10
推推
Elvira avatar
By Elvira
at 2021-01-28T06:04
google都會段線了,也沒有什麼不可能的啊~
謝謝大大分享
Kama avatar
By Kama
at 2021-02-01T20:58
Dorothy avatar
By Dorothy
at 2021-02-06T11:52
已跪
George avatar
By George
at 2021-02-11T02:46
Linda avatar
By Linda
at 2021-02-15T17:40

使用VPN連線反而連不上(非斷線)

David avatar
By David
at 2020-12-25T13:59
請問各位前輩 本來是想說最近比較常需要到中國大陸地區的網站挖資料 但是不論是網頁載入速度、下載速度,都非常的慢 而且下載還常常抓到一半就斷 於是想說買個NordVPN 跳到香港應該是可行 結果根本是相反 有些網站沒用VPN反而至少還能連線 VPN一開直接給你連不上,下載也是 我只有開啟VPN,其他網路相關設 ...

ECSAv10滲透測試認證–考試準備心得分享

Regina avatar
By Regina
at 2020-12-21T08:11
圖版好讀版: https://hackercat.org/pentesting/ec-council-ecsa-v10-experience 今日下午成功取得ECSA認證,打鐵趁熱,來分享一下心得, 因為把心得與技術分享合在同篇文章,所以內容很長。 會對資安有興趣的不少人其實是想成為駭客,像是我自己也是, ...

從記憶體找出密碼(數位鑑識)

Michael avatar
By Michael
at 2020-12-19T20:01
偶然看到類似文章,覺得真的滿厲害的 https://reurl.cc/A8Qq4p 似乎是拿些裝置接上電腦後 把記憶體內容完整複製出來後 再分析裡面的內容 很可能帳號密碼就順利破解出來了 除了電腦外,手機好像也一樣 這對一般人來說好像太遠了 大概基本防毒做好就差不多 但對於這種插電腦讀你記憶體的工具來說 ...

如何使用Nessus掃描網路上的特定主機?

Quintina avatar
By Quintina
at 2020-12-03T07:18
請問一下想要使用Nessus來scan區網的某台特定主機, 要如何設定Nessus呢? - ...

Web Security 讀書會成立徵人

Caitlin avatar
By Caitlin
at 2020-12-02T11:08
哈囉大家好!!! 目前跟朋友為想持續精進自身技術能力 希望透過讀書會的方式來彼此交流成長 因為各項因素考量,打算成立一個讀書會 初期以Web為主,目前初步摘要規劃如下面所列 如果有興趣的可以站內信給我, 會再提供稍微更詳細一點的規劃內容, 不過任何內容都是可以再討論的, 若有意願、興趣,有問題有想法都可以 ...