PortSwigger网络缓存欺骗(4)

这是第四期的网络缓存欺骗,为了防止大家的头脑已经转不过来了,今天再来重新梳理下并区分下缓存静态路径与缓存静态资源

  • "静态资源":一种让缓存服务器认为"这个响应可以缓存"的特征。
  • /resources:只是网站上可能存在的一个具体静态资源目录。

所以,如果缓存服务器是根据文件扩展名判断是否缓存,那么你可以用类似:

复制代码
/my-account.css

或者:

复制代码
/my-account.js

来冒充静态资源,不需要 /resources

但如果这个 Lab 的缓存规则明确是:

复制代码
/resources/*

才会缓存,那么你就不能简单把 resources 去掉,因为:

复制代码
/my-account.css

虽然看起来像 CSS,但缓存服务器未必会缓存它。

可以这么理解

假设缓存规则是:

复制代码
/resources/*  → 缓存

那么:

复制代码
/my-account + 某种路径混淆 + /resources

是为了让缓存服务器产生:

"这个请求属于 resources。"

而如果缓存规则是:

复制代码
*.css
*.js
*.jpg

那么:

复制代码
/my-account.css

就足够让缓存服务器产生:

"这是 CSS,缓存它。"

所以:

resources 不是"静态资源"的代名词,它只是一个具体的静态资源路径。

对你当前这个 PortSwigger Lab

如果你做的是你前面提到的:

Web cache deception via origin server normalization

那么不要简单认为"我加 .css 就能替代 resources"。

这个 Lab 要利用的是:

复制代码
缓存服务器的 URL 解析
        ≠
源服务器的 URL 规范化

resources 是根据该实验环境的缓存行为选择的一个缓存诱饵路径

所以判断能不能替换,最简单的方法就是先确认:

复制代码
什么 URL 会被缓存?

如果:

复制代码
/resources/xxx → HIT

而:

复制代码
/xxx.css → MISS

那就说明这个环境依赖 resources

反过来,如果:

复制代码
/xxx.css → HIT

那么 .css 就可能承担 resources 的作用。

因此不是"Web Cache Deception 必须使用 resources",而是"必须让缓存服务器把这个请求当成可缓存的资源";具体用 /resources.css 还是其他形式,取决于目标缓存服务器的规则。

在第三篇的时候我没有重点去了解为什么必须要在url的路径中添加resources,在深度了解后发现在发现漏洞的过程中,我们做的每一步中就包含了试探缓存服务器的规则(基于怎样的规则才能缓存到用户的cookie&session),而最简单易懂的就是直接缓存文件,例如.css .js .jpg 等等,但最难懂的是缓存路径和分隔符的试探,我们则需要通过intruder去遍历payload,不断试探状态码。当然我们接下来要说的归一化处理也是其中很重要的一环,相当于结合缓存服务器和源服务器。

归一化图

复制代码
                   同一个 HTTP 请求
                           │
              ┌────────────┴────────────┐
              ↓                         ↓
        缓存服务器                    源服务器
              │                         │
       认为是 resources             规范化后
       可缓存资源                    实际访问 my-account
              │                         │
              └──────────┬──────────────┘
                         ↓
                  my-account 响应
                         ↓
                     被缓存

整个攻击过程

复制代码
攻击者
  │
  │ 构造恶意 URL
  ↓
/my-account%23%2f%2e%2e%2fresources?wcd
  │
  ↓
┌───────────────────┐
│    缓存服务器      │
│                   │
│  看到 resources    │
│       ↓           │
│   认为可以缓存     │
└────────┬──────────┘
         │
         ↓
┌───────────────────┐
│     源服务器       │
│                   │
│  解析 URL          │
│       ↓           │
│  到达 /my-account   │
│       ↓           │
│ 返回受害者账户信息  │
└────────┬──────────┘
         │
         ↓
    返回给受害者
         │
         ↓
   缓存服务器缓存

归一化原理

要利用这种差异,您还需要找到一个源服务器使用但缓存中未使用的分隔符。通过将可能的分隔符添加到动态路径之后的有效负载中来测试它们:

  • 如果源服务器使用分隔符,它将截断 URL 路径并返回动态信息。
  • 如果缓存不使用分隔符,它将解析路径并缓存响应。

例如,考虑有效载荷/profile;%2f%2e%2e%2fstatic。源服务器使用;以下分隔符:

  • 缓存将路径解释为:/static
  • 源服务器将路径解释为:/profile

源服务器会返回动态配置文件信息,并将其存储在缓存中。因此,您可以利用此有效载荷进行攻击。

实验:利用缓存服务器规范化进行 Web 缓存欺骗实验:利用缓存服务器规范化进行 Web 缓存欺骗

根据归一化原理可知 我们需要让缓存服务器认为是resources静态路径 让源服务器认为是my-account 并且在构造的url中需要使用到分隔符 也就是说我们需要intruder对分隔符进行遍历筛选,找出符合状态码的分隔符使用

复制代码
/my-account§§%2f%2e%2e%2fresources

虽然有四个可以使用 但是我们还是选最熟悉最简单的?并将其统一为url编码的%3f 得出

复制代码
/my-account%3f%2f%2e%2e%2fresources

经过测试只用%23可以使用后获得x-cache:miss

之后便可以注入脚本了

相关推荐
白猫不黑32 分钟前
网络空间安全/信息安全专业学习规划(超级详细版)
运维·学习·安全·web安全·网络安全·信息安全
yandong6341 小时前
redis添加到win服务
数据库·redis·缓存
2601_966377132 小时前
2026年教育数据安全研修班举办,数达安全发布密评工具箱与行业商用密码安全解决方案
网络安全·数据安全·2026年教育数据安全研修班
Sagittarius_A*2 小时前
【好靶场】报错注入-sql注入-字符型
数据库·sql·web安全·网络安全·sql注入
todoitbo2 小时前
PDF 合并、转换也能自己部署:极空间运行 Stirling PDF,文件交给自己的服务器处理
网络安全·pdf·文件·nas·极空间
一抓掉一大把3 小时前
基于 MQTT 的异步请求-响应模式
缓存
小杨不想秃头15 小时前
信息安全工程师考试
学习·网络安全
Seraphina3615 小时前
记一次实验:利用路径分隔符进行网页缓存欺骗
经验分享·笔记·安全·网络安全·缓存
菩提小狗18 小时前
每日安全情报报告 · 2026-08-25
网络安全·漏洞·cve·安全情报·每日安全