Timing Attacks
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Для отримання глибокого розуміння цієї техніки перегляньте оригінальний звіт з https://portswigger.net/research/listen-to-the-whispers-web-timing-attacks-that-actually-work
Основна мета таймінгової атаки полягає в тому, щоб мати можливість відповідати на складні запитання або виявляти приховані функції, просто перевіряючи різницю в часі у відповідях на подібні запити.
Традиційно це було дуже складно через затримки та джиттер, які вводяться як мережею, так і сервером. Однак, з моменту відкриття та вдосконалення атаки Race Condition Single Packet, стало можливим використовувати цю техніку, щоб усунути всі мережеві затримки з рівняння. Залишаючи лише затримки сервера, таймінгова атака стає легшою для виявлення та зловживання.
У блозі коментується, як за допомогою цієї техніки вдалося знайти приховані параметри та навіть заголовки, просто перевіряючи, що коли параметр або заголовок були присутні в запиті, була різниця в часі приблизно 5 мс. Насправді, ця техніка виявлення була додана до Param Miner у Burp Suite.
Ці різниці в часі можуть бути викликані тим, що було виконано DNS запит, деякі логи були записані через недійсний ввід або тому, що деякі перевірки виконуються, коли параметр присутній у запиті.
Щось, що потрібно пам'ятати, коли ви виконуєте такого роду атаки, це те, що через приховану природу поверхні ви можете не знати, яка насправді причина різниць у часі.
У тому ж дослідженні було зазначено, що таймінгова техніка була чудовою для виявлення "обмежених SSRF" (які є SSRF, що можуть отримувати доступ лише до дозволених IP/доменів). Просто перевіряючи різницю в часі, коли встановлено дозволений домен в порівнянні з тим, коли встановлено недозволений домен, допомагає виявити відкриті проксі, навіть якщо відповідь однакова.
Як тільки було виявлено обмежений відкритий проксі, стало можливим знайти дійсні цілі, аналізуючи відомі піддомени цілі, і це дозволило:
Обійти брандмауери, отримуючи доступ до обмежених піддоменів через відкритий проксі замість Інтернету
Більше того, зловживаючи відкритим проксі, також можливо виявити нові піддомени, доступні лише внутрішньо.
Атаки на підробку Front-End: Сервери фронт-енду зазвичай додають заголовки для бекенду, такі як X-Forwarded-For
або X-Real-IP
. Відкриті проксі, які отримують ці заголовки, додадуть їх до запитуваного кінцевого пункту, отже, зловмисник зможе отримати доступ до ще більшої кількості внутрішніх доменів, додаючи ці заголовки з дозволеними значеннями.
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)