SRC 漏洞挖掘实战经验分享
一、公益 SRC 与合规边界
公益 SRC(Security Response Center)是白帽子提交随机发现漏洞的平台。参与者在漏洞盒子等平台上提交发现的漏洞,旨在帮助厂商修复安全问题。在挖掘 SRC 时,必须严格遵守法律与道德红线。
1. 安全操作规范
- SQL 注入:仅获取数据库名称以证明漏洞存在即可,严禁进一步获取敏感数据或进行破坏性操作。
- XSS 漏洞:仅获取自己的 Cookie 或 IP 等信息以证明漏洞存在,禁止利用 XSS 窃取他人信息。
- 信息泄露:若存在可下载敏感文件的情况,在漏洞确认后务必将文件删除,防止二次扩散。
- 其他原则:不越权访问,不破坏系统稳定性,不进行拒绝服务攻击(DoS)。
二、常见漏洞类型与验证方法
为了提升挖掘效率与得分,建议重点关注以下高危及中危漏洞类型。
1. SQL 注入 (SQL Injection)
SQL 注入通常被评定为高危漏洞,但在某些小型企业或难以利用的场景下可能被评为中危。挖掘 SQL 注入对提升榜单排名意义重大。
1.1 检测原理
在 ID 传参后构造 and 1=1 或 and 1=2,观察页面返回情况判断是否存在注入点。如果存在,首先测试显错注入,其次尝试其他类型的注入。
1.2 自动化与手工结合
一般使用 sqlmap 先跑取注入类型,再跑取数据库名。部分情况下 sqlmap 无法跑出库名或表名,需要手动注入。
- 场景 A:有库名,直接跑取库名后提交。
- 场景 B:Access 等数据库无库名概念,直接跑取表名。
1.3 工具使用示例
# 获取数据库名
python sqlmap -u "http://target.com?id=1" --dbs
# 获取表名(适用于 Access 等)
python sqlmap -u "http://target.com?id=1" --tables
# 防止访问过快被封禁 IP
python sqlmap -u "http://target.com?id=1" --delay=1
真实站点的 SQL 注入漏洞与靶场环境差别不大,主要区别在于可能存在 WAF 防火墙以及 IP 封禁机制。挖掘时需灵活调整请求频率和 User-Agent。
2. 跨站脚本攻击 (XSS)
XSS 漏洞通常分为 DOM 型、反射型和存储型三种。在实际挖掘中,反射型 XSS 较为常见。
2.1 危害等级
反射型 XSS 一般划分为低危漏洞,但积累大量此类漏洞有助于冲榜需求。
2.2 检测方法
构造 JS 弹窗语句在表单框内或 URL 参数中测试。
- URL 参数:
id=1<script>alert(1)</script> - 表单输入:在搜索框或评论框输入
<img src=x onerror=alert(1)>
由于 JS 弹窗语句形式多样,建议借助工具辅助构造 Payload。测试时需关注不同上下文(如 HTML 标签内、属性内、JS 字符串内)的过滤规则。
3. 信息泄露
此类漏洞在挖掘中遇到较多,主要包括直接访问 phpinfo.php 页面或下载含有敏感信息的配置文件。


