漏洞永远出现在意想不到的地方

admin 2026-09-23 05:58:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分享了在SRC漏洞挖掘中遇到Prometheus指标端点泄露的问题,指出其常被开发者认为风险可控而暴露在外。作者通过泄露的API信息拼接构造获取敏感信息,并发现APIKey泄露风险,强调应遵循最小权限原则,没有绝对安全。 综合评分: 70 文章分类: 漏洞分析,SRC活动,红队,渗透测试


漏洞永远出现在意想不到的地方

原创

pippybear pippybear

安全无界

2026年9月22日 10:00 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。

之前国内SRC捡漏洞的时候也时常遇到prometheus指标端点,早期的时候也尝试着提交过,但基本都以风险可控为由拒绝(因为开发兄弟普遍认为这玩意仅泄露一些监控指标,无直接风险,所以基本都是明晃晃的挂在外面)。

这不最近刚好又遇上了,就不得不拿出来再说道说道。先直接上图。

一般我拿到这个最关注的就是接口信息这里,有几次SRC漏洞都是通过prometheus泄露的API信息拼接构造获取的敏感信息。

所以大家遇到了不妨可以小试一下。

另外还有一个就是最近才遇到的,同样是接口信息这里。虽然这里的接口没有body入参信息,但是如果是GET入参就不一样了,各种APIKey调用满天飞,一不小心就泄露出来了,比如下面这个。

小小一试,基本都是有效的,毕竟这些APIKey都是好久才会轮换一下甚至不轮换。

所以不要觉得什么风险可控,只是那个点位目前而言还没有暴露罢了,最好的方式就是能收的都收,最小权限原则。永远记住没有绝对的安全,只有相对的安全。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全无界 pippybear pippybear《漏洞永远出现在意想不到的地方》

AI逆向|破解所有VIP 网络安全文章

AI逆向|破解所有VIP

文章总结: 本文介绍通过MT管理器与玄星工具联动,对未加壳且本地校验的App进行逆向破解,定位VIP校验函数并修改返回值为true,重新编译后绕过付费限制。文章
评论:0   参与:  0