iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
Security

Agentic Era,一年來 LLM 到底都挖了些什麼洞!系列 第 17 篇

Day 17. 熱愛型別的你 怎麼就動搖了呢?

  • 分享至 

  • xImage
  •  

今天是來自 XBOW 的 Salesforce XSS [1]

小補充 aura framework

Aura Framework 是 Salesforce 在 2014 年推出的前端框架,對於動態效果支援蠻靈活的,採模組化設計。

使用時結構包含

  • Markup (.cmp):自定義 XML/HTML 結構,定義組件模板。
  • Controller (controller.js):客戶端邏輯,負責監聽事件並調用 Helper。
  • Helper (helper.js):封裝共用邏輯與伺服器端請求。
  • Style (.css):組件自定義樣式。
  • Documentation / Design:中繼資料與設定檔。

然後帶入的參數常常形如 aura.tag/aura.title 等來把特定資料傳入 aura template 讓它知道現在該解析什麼。

正文

有點意外好笑的一個黑箱測試過程?
(以下圖片都來源於 XBOW 貼文)

首先是 Agent 自行寫了個腳本做 URL Endpoint Fuzzing + Trial 一些常見參數,試著去找出可能會有可控回顯得網址參數組合。

image

而 Agent 在第一次嘗試無果後,認為 Aura Template 的 "動態載入特性" 將導致有更多可能隱藏的可控內容,於是專門寫了個 script 針對常見 Aura 參數與相關 URL Fuzz。

image2

最後雖然控成功了,但是回傳的 Content-Type 是 text/plain,瀏覽器會把內容原封不動輸出不渲染 ...

結果 Agent 再找了一輪發現 aura.format=JSON 會回傳 Content-Type: text/html;charset=utf-8 ????
神奇的後端結構,事實證明就算是框架提出團隊自己還是會寫亂七八糟的程式碼、、、
那總之就是這樣成功彈了一個 XSS 啦~

我覺得這個案例可以學到兩件事情

  • 首先就是 Agent 的最大優勢,可以低成本的快速 FUZZ 完所有人工會想一一嘗試的東西,把本來人類打黑箱有些時候覺得過度細化/發散的內容都快速打完,讓漏網之魚更少(這系列文章很多都是這樣?)
  • 另一方面,多學了一個前端框架以及參數解析方法?!

安安

References


上一篇
Day 16. 一個不可不知的前端安全!型別黑魔法
系列文
Agentic Era,一年來 LLM 到底都挖了些什麼洞! 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言