Buta XSS Ke SSRF

Feb 01 2023
Selama perburuan bug dalam program hadiah bug pribadi, saya menemukan fitur di dalam aplikasi yang memungkinkan pembuatan dokumen PDF. Karena masukan pengguna tercermin dalam dokumen PDF yang dihasilkan, saya memutuskan untuk mencoba menyuntikkan muatan HTML dan XSS.

Selama perburuan bug dalam program hadiah bug pribadi, saya menemukan fitur di dalam aplikasi yang memungkinkan pembuatan dokumen PDF. Karena masukan pengguna tercermin dalam dokumen PDF yang dihasilkan, saya memutuskan untuk mencoba menyuntikkan muatan HTML dan XSS.

Saya menggunakan alat terkenal yang disebut XSSHunter, yang memungkinkan kami menemukan kerentanan skrip lintas situs buta. Yang mengejutkan saya, muatan saya segera dieksekusi dan saya dapat mengambil tangkapan layar dan detail berikut di XSSHunter.

Penyelidikan lebih lanjut mengungkapkan bahwa muatan telah dieksekusi di jalur file

“file:///gotenberg/e86fbc55ef893d878821c1bc76c3b1e3/index.html”.

Gotenberg adalah API sumber terbuka untuk mengonversi dokumen HTML, Markdown, dan Office ke PDF. Ini menggunakan satu set mesin rendering yang dapat dikonfigurasi untuk mengonversi dokumen input ke file PDF. Parser Gotenberg adalah komponen Gotenberg yang mengambil dokumen input dan mengubahnya menjadi format yang dapat dirender oleh mesin.

Setelah pengujian lebih lanjut, saya menemukan bahwa parser Gotenberg rentan terhadap serangan pemalsuan permintaan sisi server. Saya berhasil menjalankan payload yang menyertakan iframe dengan src disetel ke “file:///etc/passwd” . Ini memungkinkan saya untuk melihat isi file “/etc/passwd” .

Jenis kerentanan ini memungkinkan penyerang mengakses file sensitif di server dengan memanipulasi jalur file dengan cara yang memungkinkan mereka melintasi sistem file. Hal ini berpotensi menyebabkan pemaparan informasi sensitif dan bahkan kompromi sistem yang lengkap.

Saya segera melaporkan temuan saya ke tim keamanan, yang mengklasifikasikan kerentanan sebagai tinggi. Namun, peneliti keamanan lain juga melaporkan kerentanan tersebut pada saat yang sama. Akibatnya, tim memutuskan untuk membagi hadiah dan saya menerima $500.

Sumber daya

https://media.defcon.org/DEF%20CON%2027/DEF%20CON%2027%20presentations/DEFCON-27-Ben-Sadeghipour-Owning-the-clout-through-SSRF-and-PDF-generators.pdf