一篇文章教会你企业SRC捡洞之CORS(教程+实战案例),从零基础到精通,理论与实践结合的最佳路径!

一篇文章教会你企业SRC捡洞之CORS(教程+实战案例)

0x01 前言

提到CORS这个漏洞,刚开始可谓是让本安服仔恨的牙痒痒,因为笔者还是个脚本小子的时候,用扫描器总是能扫出一堆的CORS,但是因为当时菜的抠脚,只会拿着扫描器 biubiubiu,哪里懂漏洞的深度利用啊,但是随着笔者挖洞技术的深化,并且在后面的实战中多次遇到,发现这玩意在挖洞特别是在企业SRC中简直是躺着捡钱啊,所以今天写下这篇文章,有错误之处希望大家及时指出,提前谢谢各位🐮子哥

0x02 漏洞介绍

在我看来,学习一个新知识,肯定要先从它的名字看起

CORS,中文名称跨域资源共享

现在问题来了,首先第一个问题,神马是跨域

第二个问题,神马是资源共享

搞清楚这两个问题,我相信这个漏洞也不是啥难事了

当然,在正式内容开始之前呢,还是要补充一些基础知识,说到这里我就要吐槽一下,要想挖Web漏洞的一个绝对前提就是,要对Web的基础绝对到位,最近宣传课程加了几位🐮子哥,一问http协议是什么都不清楚,就想着上手挖洞了,这一点很不好嗷

上面提了两个问题,我们首先来看第一个,神马是跨域,当然在跨之前呢,还是先搞清楚什么是域,要不然情况都没搞清楚就想往过跨,容易把🥚扯了。

当然,先问一下伟大的ai

原来Origin(域) = 协议 + 域名 + 端口

当然,在这里也引出另外一个基础概念,叫做同源策略

一句话来总结就是在浏览器中,只有当协议、域名、端口相同的情况下,才能读写对方的dom、cookie、session、ajax等操作的权限资源。

原来如此,搞清楚同源策略与域之后,那情况就非常明了了

并且此时呢,第二个问题也解决了,共享的资源文件包括对方的dom、cookie、session、ajax请求等等

总结一下,一般情况下,不同源的网页是没办法拥有对方的权限资源的,但是在二般情况下,不同源的网页想拥有对方的权限资源怎么办

伟大的前端提供了两种方式

第一种就是标准的跨域请求机制,也就是我们本文中重点介绍的CORS

第二种是JSONP跨域请求,当然这里也存在漏洞,我们下期展开讲讲

本来呢,前端是好心提供的跨域请求机制,但是为什么会出现漏洞呢,坏就坏在了配置上

浏览器直接发出CORS请求,接下来浏览器会自动在请求的header中加上Origin字段,告诉服务器这个请求来自哪个源。

Origin:

服务器端收到请求后,会对比这个字段,如果这个源在服务器端的许可范围内,服务器的响应头会加上以下字段

Access-Control-Allow-Origin:(这里的值为Origin的值)Access-Control-Allow-Credentials:true

如下图所示

如果说服务端配置了 Access-Control-Allow-Origin 响应头,并且浏览器认可该值,跨域就被允许了,此时漏洞也产生了

讲完了原理,我们再来总结一下

本来呢,CORS是浏览器用来****允许前端 JS 向不同域请求资源的一个安全机制。默认情况下,浏览器出于同源策略的限制,不允许 JavaScript 跨域读取接口数据。但是如果服务端错误地配置了跨域规则,那么就会导致一些很危险的事情产生

0x03 实战案例

好了,啰嗦了半天,直接上某SRC实战案例看一下

该接口是用户登录之后,下载个人信息文件的一个接口,在请求包中发现了Origin字段,通过修改该字段查看服务器回显,发现服务端对 Origin 头没有验证,直接反射原样回显:

然后构造好攻击的poc

(async () => { try { const res = await fetch("http://xxxx/download", { method: "POST", credentials: "include", headers: { "Content-Type": "application/json" }, body: "{}" }); if (!res.ok) { alert("请求失败,状态码:" res.status); return; } const data = await res.json(); alert("窃取的数据:\n" JSON.stringify(data, null, 2)); } catch (error) { alert("请求异常:" error.message); }})();

找到一个外部页面通过 JavaScript 发送如下跨域请求

最终的攻击效果

当然,这个案例中还有一些更敏感的接口也可以被攻击,在这里就不一一展示,总之这个洞现在出现的概率也挺大,在一些SRC中一般都是低危甚至中危,还是不错滴

0x04 实战怎么挖

接下来就来到最重要的一个环节,实战中怎么挖?

其实关于CORS漏洞利用,就注意下面四个点

当然burp中提供的功能,能帮我们去探测

首先,选中Origin方法

然后在burp http历史包的选项中

点击筛选器把方法写到红框处,进行筛选Access-Control-Allow-Origin: foo.example.org,剩下的就是可能存在CORS漏洞。发送的origin和返回的origin一样,acao为true,就存在漏洞

至于定位具体数据包之后,还要看响应中是否携带敏感信息,如果携带的话就可以提交了

你学废了吗

学习资源

如果你是也准备转行学习网络安全(黑客)或者正在学习,这里开源一份360智榜样学习中心独家出品《网络攻防知识库》,希望能够帮助到你

知识库由360智榜样学习中心独家打造出品,旨在帮助网络安全从业者或兴趣爱好者零基础快速入门提升实战能力,熟练掌握基础攻防到深度对抗。

1、知识库价值

深度: 本知识库超越常规工具手册,深入剖析攻击技术的底层原理与高级防御策略,并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等,提供了独到的技术视角和实战验证过的对抗方案。

广度: 面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点,是应对复杂攻防挑战的实用指南。

实战性: 知识库内容源于真实攻防对抗和大型演练实践,通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。

2、 部分核心内容展示

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

360智榜样学习中心独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。

内容组织紧密结合攻防场景,辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合,是你学习过程中好帮手。

1、网络安全意识

2、Linux操作系统

3、WEB架构基础与HTTP协议

4、Web渗透测试

5、渗透测试案例分享

6、渗透测试实战技巧

7、攻防对战实战

8、CTF之MISC实战讲解

3、适合学习的人群

一、基础适配人群

  1. 零基础转型者‌:适合计算机零基础但愿意系统学习的人群,资料覆盖从网络协议、操作系统到渗透测试的完整知识链‌;
  2. 开发/运维人员‌:具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能,实现职业方向拓展‌或者转行就业;
  3. 应届毕业生‌:计算机相关专业学生可通过资料构建完整的网络安全知识体系,缩短企业用人适应期‌;

二、能力提升适配

1、‌技术爱好者‌:适合对攻防技术有强烈兴趣,希望掌握漏洞挖掘、渗透测试等实战技能的学习者‌;

2、安全从业者‌:帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力‌;

3、‌合规需求者‌:包含等保规范、安全策略制定等内容,适合需要应对合规审计的企业人员‌;

因篇幅有限,仅展示部分资料,完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以在下方CSDN官方认证二维码免费领取【保证100%免费】

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1184781.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

爬虫详解:原理、常用库与实战案例!

一.爬虫介绍 1.什么是爬虫 爬虫是门很有意思的技术,可以通过爬虫技术获取一些别人拿不到或者需要付费才能拿到的东西,也可以对大量数据进行自动爬取和保存,减少时间和精力去手动做一些累活。 可以说很多人学编程,不玩点爬虫确实…

如何将文件从 iPhone 传输到 Android

如果您也想与朋友分享文件,或者从 iPhone 切换到 Android,那么您需要这份指南,其中包含 5 种有效的方法。您可以使用其中一种方法,轻松地将文件从 iPhone 发送到 Android。特征/方法第一部分:如何通过“切换到安卓”功…

86万商户装不满高德榜单

膨胀的高德扫街榜,商户还够用吗?作者|景行编辑|古廿9.96亿、6.6亿、86万、2559。这是高德扫街榜上线100天交出的四个数字。1月7日,在高德扫街榜2026发布会上,高德CEO郭宁首次系统披露了这组数据:高德App月活跃用户规模…

重磅!建筑防火阀门新规 GB15930-2024 落地倒计时,2026 年实施!这些核心变化必看

2024年11月28日,国家市场监督管理总局、国家标准化管理委员会正式发布GB15930-2024《建筑通风和排烟系统用防火阀门》国家标准,将于2026年3 月1日全面实施,替代沿用17年的GB15930-2007 版标准。作为建筑消防系统的核心部件,防火阀…

合作品牌|威秀自助KTV:潮玩K歌新据点

才盛云,深耕自助KTV赛道的科技领军者,核心团队携连锁标准化基因,以AISaaS物联网技术打造全流程智慧运营系统,实现30秒扫码开厢、远程管控、动态定价等全链路无人化操作,帮门店降本增效、轻资产运营。我们不仅提供硬核技…

首程控股(0697.HK)机器人投资回报显现:明星项目已获超10倍收益

在人工智能与实体经济深度融合的浪潮中,机器人产业正成为最具颠覆性的前沿阵地。近日,首程控股(0697.HK)以其在机器人赛道亮眼的投资战绩引发市场高度关注。公司不仅宣布将于本周日(2026年1月18日)晚上7:50在抖音及视频号开启直播首秀,以机器人产品销售与市场化验证为核心,推动…

一文读懂贵金属上涨的四大引擎

2025年黄金大约上涨65%,创下数十年来的最佳年度涨幅;白银全年飙升逾150%,一度突破每盎司80美元。2026年初,贵金属的牛市行情依然延续,现货黄金价格在1月中旬一度触及4622美元/盎司,白银更是暴涨并逼近90美元…

【建议收藏】智能体(AGENT)与工作流(WORKFLOW):大模型应用落地的核心逻辑

本文系统介绍了智能体(AGENT)与工作流(WORKFLOW)的区别与融合,阐述了构建高效Agentic系统的核心逻辑。详细分析了七种工作流类型及其适用场景,包括增强型LLM、提示词链接、路由、并行、编排工作者、评估者-优化者和自主智能体工作流,并对N8N、…

自助KTV行业生态领航者

谢毅,中国自助KTV行业开创者与生态构建者,从2020年深耕自助业态起步,至2025年完成全产业链AI赋能生态布局,以五年精准战略推进,实现自助KTV行业从0到1的开创、从1到N的升级,成为推动行业数字化、智能化变革…

芙蕊汇守护住了我手中的美妆正品

前几天刷抖音,看到关注了好几年的美妆博主“塌房”了,心里咯噔一下。她曾是我护肤美妆的引路人,视频里那些亲切的讲解和真诚的推荐,曾让我一次次点击购买链接。如今看着评论区里网友们晒出的真假对比图,心情复杂——连…

基于大数据爬虫+Hadoop+Spark的旅游推荐系统设计与实现开题报告

基于大数据爬虫HadoopSpark的旅游推荐系统设计与实现开题报告 一、课题背景 在数字经济高速发展与消费升级的双重驱动下,我国旅游行业正从传统线下服务模式向数字化、智能化、个性化方向转型。随着互联网渗透率的持续提升,在线旅游(OTA&#…

合作品牌|星麦界:超大声智慧K歌潮店

才盛云,深耕自助KTV赛道的科技领军者,核心团队携连锁标准化基因,以AISaaS物联网技术打造全流程智慧运营系统,实现30秒扫码开厢、远程管控、动态定价等全链路无人化操作,帮门店降本增效、轻资产运营。我们不仅提供硬核技…

『n8n』第一个工作流

点赞 关注 收藏 学会了 整理了一个n8n小专栏,有兴趣的工友可以关注一下 👉 《n8n修炼手册》 在了解了 n8n 操作界面后,动手做一个小小的工作流练练手。 本文演示一个非常简单的例子,发起一个网络请求,获取互联网上…

海雅达Model 10X—2026全新一代10.95英寸超薄企业级平板电脑

背景:在智能制造的浪潮下,传统车间‘纸质作业指导书(SOP)翻烂、生产数据记录滞后’的时代已宣告终结。 现代工厂的核心竞争力,在于能否将 MES(制造执行系统) 的指令实时下达至每一个工位&#x…

合作品牌|方格光年:未来感自助KTV

才盛云,深耕自助KTV赛道的科技领军者,核心团队携连锁标准化基因,以AISaaS物联网技术打造全流程智慧运营系统,实现30秒扫码开厢、远程管控、动态定价等全链路无人化操作,帮门店降本增效、轻资产运营。我们不仅提供硬核技…

【扫盲】Mistral大模型

Mistral AI是一家法国的AI公司,以其高效、开源的大语言模型闻名。下面这个表格汇总了其关键的模型系列及特点,帮你快速了解:模型系列/名称 关键特点与定位 代表性成员 参数规模/备注Mistral 3系列 最新旗舰系列,覆…

SpringBoot体质测试分析与可视化平台开发任务书

SpringBoot体质测试分析与可视化平台开发任务书 一、任务名称 SpringBoot体质测试分析与可视化平台开发 二、任务目的 针对当前体质测试数据管理分散、分析低效、结果展示不直观等问题,开发基于SpringBoot的体质测试分析与可视化平台。实现体质测试数据的集中录入…

AI架构师实战:用TensorFlow构建预测性维护模型

AI架构师实战:用TensorFlow构建工业预测性维护模型——从数据到部署的全流程指南 一、引言:为什么预测性维护是工业AI的“必答题”? 某新能源电池厂的PACK线突然停机,1小时损失超80万元;某风电场上的风机齿轮箱故障,维修周期长达7天——这些真实案例背后,是**“事后维…

【珍藏必看】向量嵌入:AI如何“理解“世界的核心技术揭秘

向量嵌入是AI理解世界的关键技术,它将文字、图像等数据转化为数字向量,使AI能在高维空间中捕捉语义关系。通过向量嵌入,AI能够实现语义搜索、精准推荐、对话理解等任务。文章详细介绍了向量嵌入的本质、工作原理、发展历程、应用场景和实践路…

安装Fail2ban的过程与遇到的问题

前言 fail2ban是一款安全保护工具,触发限制后会创建防火墙规则封锁IP,诸如对ssh暴力破解、ftp/http密码穷举等场景提供强有力的保护,主要作用概要为以下几点:避免被穷举攻击(brute force) 查看验证失败的日志 自动…