payload 可以參考這個網站
Web CTF Cheatsheet
一般我們看到的網頁是由 HTML、JavaScript 以及 CSS 組成的
當你到一個網站時,實際上是向一個伺服器發起 HTTP 請求,並以此獲得資源
而瀏覽器則會 render 得到的 HTML 及 CSS
並執行裡面的 JavaScript
在網頁開發中,我們會將使用者可以看到並且操作的部分稱為前端,這部分是由 HTML/CSS/JavaScript 組成的
透過瀏覽器的開發者工具(F12),我們可以看到原始碼
HTML(超文本標記語言) 是用來表示網頁架構的語言,本身雖然不具有任何執行的能力,但是可以在裡面擺放 <script>
標籤來讓瀏覽器執行 JavaScript
但加上 CSS 可以達成圖靈完備
同時一些如 <img>
或是 <iframe>
等標籤會讓瀏覽器向伺服器發起 HTTP 請求來取得圖片或是其他資源
瀏覽器會以 DOM tree 的形式來對應 HTML 的元素,使得 CSS 可以透過標籤、class 或是 id 來對元素附加 style(樣式)
同時也讓 JavaScript 可以來操控 HTML 的元素
每一個標籤都可以含有多個屬性,而某些標籤的某些屬性可以註冊事件,使得在觸發某些事件時執行 JavaScript(按下按鈕、送出表單)
JavaScript 是一個自由的語言被設計用來操縱網頁的語言,可以透過瀏覽器提供的 API 來操縱網頁的 DOM 或是發起 HTTP 請求
他也是一個以 prototype (原型鍊)來實作物件導向的弱型別語言
而以 Google v8 來實作的 Node.js 也使得它可以脫離瀏覽器的環境來運作
https://developer.mozilla.org/zh-TW/docs/Web/API/Fetch_API
最早的時候,瀏覽器要發送請求只能透過網址或是發送表單,所以每次更動頁面都必須重新載入
後來 Google 開始使用 AJAX,使得網頁可以透過 JavaScript 來發送請求,並以此來動態的改變網頁
fetch 為現今瀏覽器提供的 API,比起以往的 XMLHttpRequest
介面好用許多
cookie 常被用來存放一些資訊,例如
而前端可以使用 JavaScript 來設置 cookie,或是使用 devtool 的 application 頁面來設置
後端要設置 cookie 則是透過 Set-Cookie
標頭
而瀏覽器發起請求時,便會將這些 cookie 帶入 Cookie
標頭裡
cookie 同時也有不同的屬性,來決定瀏覽器要怎麼處理 cookie
負責處理請求以及請求的資料,可以由幾乎所有程式語言來撰寫
現代常用的 HTTP Server 或是框架都有針對不同路徑執行不同函式的功能
HTTP 請求是前後端溝通的手段
一個 HTTP 請求會分成三個部分
一個 HTTP 請求的範例長這樣
request line 以及 header 的每一行會用 \r\n
來隔開
一般來說請求方法只會用到 GET
跟 POST
分別代表獲取以及上傳的意思
其他還有較不常用的 PUT
、OPTION
、HEAD
等
這部分其實完全可以自定義,只要後端有對應的 route 即可
有些開發者會依照 REST 的設計方法讓每個 API 的 method 都是更為精確的 PUT
或是 OPTION
之類的
可參考 : https://developer.mozilla.org/en-US/docs/Web/HTTP/Methods
請求路徑則是 URL 的一部分
但是還可以使用 ?
來提供參數
/foo/bar?dead=beef&id=123
若是在請求路徑裡含有特殊字元(如 ascii 0x00~0x19 或是中文)
我們可以使用 url encoding,也就是以 hex 來表達該字元
/%41%42%43
HTTP 標頭會攜帶封包的資訊,像是我們常聽說的 Cookie 之類的
而因為 HTTP 是無狀態的 (Stateless),所以 header 所攜帶的訊息非常重要
response 跟 request 的格式差不多相同
不同的點在於第一行會改而顯示 HTTP 狀態碼
像是 200 就是 OK,而我們常見的 404 就是無此頁面的意思
同時 request 跟 response 所使用的 header 也不盡相同
MDN HTTP Header
MDN HTTP Status
使用 Curl 或是 BurpSuite 來觀察 HTTP 封包
curl https://www.google.com -v
SQL 是非常常使用的資料庫語言,可說是現代資料庫的基石
他可以用來操作關聯式資料庫(RDBMS),也就是用表格型式來儲存資料的資料庫
這些表格被稱為 table
每一個欄位被稱為 column
而每一項資料被稱為 row
id | user | password |
---|---|---|
1 | Heathcliff | 047463c04d2c12909efbbc71fb170efd |
2 | Kirito | 8699314d319802ef792b7babac9da58a |
在 condition 的部分我們通常會讓使用者來提供輸入
但若沒檢查用戶輸入會發生非常嚴重的後果
假如使用者在 user 欄位輸入 Healthcliff' or '1'='1';--
則查詢的語句就會變成
但是上述語句只有在登入的情況才能使用
我們能否透過其他查詢語句來將整個資料庫 dump 下來?
這時候就可以用到 union 關鍵字
假如我們有下列的 table
id | book | author | rating |
---|---|---|---|
1 | Lord of the Rings | J. R. R. Tolkien | 5 |
2 | Sword Art Online | Kawahara Reki | 3 |
而有一個 query 長這樣
union 便可以用來查詢另一個 table,並且跟原本的結果合併
要注意的是透過 union 查詢的另一個 select 語句的 column 數必須與原本的一樣
若不足的可以補 null、字串或是數字
有些 DBMS 除了 column 數要相同外,還會要求資料型態相同,可以使用 null 就好
更常的一些情況是 query 查詢的結果不會直接顯示在頁面上
但是仍然能透過其他資訊來判斷是否查詢成功,像是登入成功與否之類的
而這時我們便可以使用 SQLI 裡的 if else 並搭配二分搜來將要搜尋的東西一個字一個字的爆出來
每種 SQL 資料庫都會有專門的 table 去存放所有 table 以及 column 的名稱
若你不知道你要撈的目標表名,則需要先從這些 table 將目標表明撈出來
最佳解法就是使用 prepare statement 或是使用 ORM,來避免直接串接字串
自己去過濾關鍵字,可能會有漏網之魚,還不如用別人提供的
前端使用 HTML、CSS 以及 JavaScript 來 render 頁面
但若直接把用戶的輸入不加以過濾便插入至頁面上,就會造成 XSS(Cross-Site Scripting)
雖然 XSS 的形式有分很多種,但最常見的成因只有兩個
而受到 XSS 攻擊的網站會使得攻擊者能獲得其他用戶的 Cookie,造成能獲得其他使用者的敏感資訊,或是成為管理員
而若受到 XSS 攻擊的是使用 Electron 的應用程式,則也有機會能造成 RCE
一些常見的 payload
<img src=# onerror="alert(1)">
<svg/onload="alert(1)">
<button onclick="alert(1)">
瀏覽器的同源政策 (Same-Origin Policy) 會限制網頁只能去存取同個網頁的資源,除了路徑以外,協定(protocol)、網域(domain)以及埠口(port)都必須相同
而如果要去獲取別的網站的資源(api、CSS、JavaScript),瀏覽器提供一個叫做 CORS 的機制
本質上就是只要該網站的回應包含 CORS 標頭就允許存取
Access-Control-Allow-Origin: *
通常會將 HTML 轉譯成 HTML Entity 來將 HTML 轉成純字串顯示
不要隨意使用 innerHTML
若是要有多功能的文字編輯(如用戶發文可以附圖片、超連結等)
一定要使用如 Dompurify 等過濾函式庫來處理用戶的輸入
若是有其他需求,如使用到 iframe 的 srcdoc 或是讓用戶可以上傳並檢視 SVG 等,也需要去使用 CSP 做好防護
有些檔案可能會帶有敏感資訊,同時網站開發者沒限制存取
有些網站可能會將使用者的輸入拼接到路徑之上,並且讀取該路徑的檔案
這時候便可以讀取諸如原始碼或是環境變數等檔案
在一些特殊的語言如 PHP,可以在執行時去動態 include 外部的腳本
這時若能改變所 include 的檔案,則就有辦法達成 RCE
在打 Web 題的時候,出題者通常會提供 Dockerfile 來讓參賽者可以在自己的電腦把環境架起來
Docker 其實就是一種 KVM 的應用,可以透過設定檔來定義虛擬容器的內容
容器化的技術可以讓服務在更精簡的環境運行,同時擴展性以及開關速度都比以往的虛擬機器還要好
Docker 的架構主要有三個
Ubuntu 可以直接輸入 sudo apt-get install docker
Windows 及 MacOS 則是下載 Docker Desktop
MacOS 還可以使用 OrbStack 作為替代方案
Docker 可以使用 Dockerfile 來做好一個虛擬容器的配置
包括安裝套件或是複製原始碼
同時他也是一層一層的結構,也就是說每個 Dockerfile 都會是基於另一個 Dockerfile 去做配置
當寫好 Dockerfile 時,我們可以使用 docker build -t .
來將對應的 image 建構出來
而 Dockerfile 的內容則會在 build 時執行完畢
接著便能使用 docker run
來啟動容器
如果每次重新啟動容器都要重打參數會很麻煩,雖然可以自行寫 shell script 來自動化
但是官方提供了 docker compose 來使用 yaml 設定檔一次管理多個容器
docker-compose.yml
要啟動便在同一個目錄底下輸入
如果是舊版則是