禅道项目CNVD挖洞,我差点被甲方爸爸的“温柔一刀”送走!
哎,兄弟姐妹们,今天咱们不聊那些虚头巴脑的“网络安全趋势”,就想跟大伙儿掏心窝子唠唠我最近在禅道项目上挖CNVD漏洞的那点破事儿!讲真,这过程比坐过山车还刺激,心脏不好的还真干不了这活儿。

你们也知道,现在挖洞内卷得跟秋名山飙车似的,什么通用软件、OA系统都被大佬们犁地三尺了,我寻思着,得找个“软柿子”捏捏吧?挑来选去,嘿,瞄上了这禅道项目管理系统,为啥?用户量大啊,中小企业、甚至一些大厂都在用,这要是搞出个CNVD证书来,那不比夏天喝冰阔落还爽?嘿嘿,当时心里那个美啊,感觉自己离“白帽之光”就差一个漏洞的距离了。
刚开局,差点被登录框劝退
兴致勃勃搭好环境,打开禅道的登录页面,好家伙,这界面看着挺清爽,但凭我多年的“直觉”,这种越是看似人畜无害的系统,背后越是暗流涌动,我先常规操作,弱口令怼一波,admin/admin,admin/123456……结果,直接被提示“密码错误次数过多,账户锁定”!得,这防护做得还挺到位,我这一拳打在棉花上,差点没给我整破防了。
但咱是谁啊?是那种轻言放弃的人吗?那必须不是啊!我寻思着,正面刚不行,咱就来点“曲线救国”的骚操作,翻翻历史漏洞,看看最近禅道修补了啥,这不看不知道,一看吓一跳,原来这系统曾经也是个“漏勺”啊,什么SQL注入、文件上传,简直是一波未平一波又起,我心里暗喜,这不就是给我指了条明路嘛!
峰回路转,在JS文件里捡到宝
既然常规路子走不通,咱就上点技术活儿,我打开F12,盯着那几个JS文件一顿猛瞅,眼珠子都快瞪成对眼了,你猜怎么着?嘿!还真让我在一坨压缩过的代码里发现了个接口,名字看着就挺敏感的,什么 getChangeLog 之类的,咱也不知道这是干啥的,但直觉告诉我,这地方有戏!
我赶紧把这个接口丢进Burp Suite里,构造了个简单的请求,没想到啊没想到,响应包里居然吐出了一些内部日志信息,虽然不是什么高权限的东西,但这说明参数处理上可能存在点儿“马虎”啊,那一刻,我感觉自己就像个在沙滩上捡到漂流瓶的小孩,里面藏着藏宝图!这感觉,谁懂啊!
激动人心的“组合拳”
光看日志哪够啊!我心想,这禅道项目不是有那个什么“产品”、“需求”的管理模块嘛,会不会存在越权访问呢?说干就干,我注册了个普通小号,然后拿着A账号的Cookie,去访问B账号负责的项目URL,心里默念:看不到看不到……结果,数据哗啦一下全出来了!好家伙,这明显的水平越权漏洞就这么轻松拿捏了?
这还不算完,我又试了试跟IDOR相关的操作,能不能直接修改别人的需求内容,结果竟然……也能改!当时我那个激动得手都抖了,这可是实打实的逻辑漏洞啊!虽然不是RCE那种“一击必杀”,但在CNVD那拿个中危或高危证书应该是妥妥的吧?
交完报告,心情像过山车
我连夜把报告写好,标题就叫“禅道项目存在水平越权漏洞”,屁颠屁颠地提交给了CNVD,等审核那几天,真是茶饭不思,每天刷八百遍邮箱,跟等高考放榜似的,你猜怎么着?大概过了一个多礼拜,终于收到邮件了——编号:CNVD-2024-XXXXX,危害等级里那个“中危”的黄色小标签,在那一刻看起来比黄金还耀眼!哈哈哈,当时直接从椅子上蹦起来了,室友差点以为我中彩票了!
说真的,挖这个禅道项目的漏洞,给我最大的感受就是:这年头,挖洞真不能光靠扫描器“突突突”,“人肉逻辑” 比脚本好使多了,尤其是面对禅道这种功能繁多的系统,用户角色多、权限矩阵复杂,稍微不注意,旁边项目里的一小段逻辑就可能藏着一个大惊喜!
最后跟大伙儿说句掏心窝的话,这挖洞就跟钓鱼一样,得有耐心,得会观察水面下的动静,这次能跟禅道项目“续上缘分”,纯属运气+细心,虽然过程里差点被那登录框劝退,也差点被各种WAF气到砸键盘,但看到最终下发的CNVD证书时,感觉之前熬的夜、掉的头发,都值了!兄弟们,下次你们碰到禅道,可得替我多薅它几根“羊毛”啊,这玩意儿是真的经不起细看!行了,不唠了,我得去补个觉了,这后遗症太大了,眼睛都快睁不开啦!