SpringActuator泄露到后台管理

admin 2026-08-04 07:54:54 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文详细描述了通过SpringActuator泄露发现未授权接口,结合JWT伪造漏洞最终获取管理后台权限的完整攻击链。关键步骤包括利用APIKit插件发现Actuator端点、通过/mappings获取接口信息、构造参数获取敏感数据、以及伪造admin的JWT实现任意账号登录。建议加强Actuator端点访问控制并实施JWT签名验证。 综合评分: 85 文章分类: 渗透测试,漏洞分析,实战经验,WEB安全,安全工具


cover_image

SpringActuator泄露到后台管理

原创

凌曦安全 凌曦安全

凌曦安全

2026年7月27日 14:05 重庆

在小说阅读器读本章

去阅读

本推文提供的信息、技术和方法仅用于教育目的。文中讨论的所有案例和技术均旨在帮助读者更好地理解相关安全问题,并采取适当的防护措施来保护自身系统免受攻击。

严禁将本文中的任何信息用于非法目的或对任何未经许可的系统进行测试。未经授权尝试访问计算机系统或数据是违法行为,可能会导致法律后果。

作者不对因阅读本文后采取的任何行动所造成的任何形式的损害负责,包括但不限于直接、间接、特殊、附带或后果性的损害。用户应自行承担使用这些信息的风险。我们鼓励所有读者遵守法律法规,负责任地使用技术知识,共同维护网络空间的安全与和谐。

前言

为了增加学员的学习热情与积极性,内部增加了一个新的活动:每周收集学习周报,不限于本周学习的内容、新姿势、案例、心得体会等等。

最终所有学员大家一起投票选2篇优秀周报(一篇是新手学员的,一篇是有基础的老学员的),作为奖励,会奖励优秀周报的学员每人一顿kfc(直接V50),后续kfc常驻,偶尔送点别的证书(如cnvd)

本文来自学员-DuoDuo投稿

第一章 – 初见

  1. 开局看见一个登入框

  1. 简单尝试弱口令,结果无法进入

  1. 看到 wappalyzer 插件该网站使用 WebPack 打包器打包了,那说明把很多接口打包在一起,所以查看 FindSomething 的接口

  1. 运气比较好,在对所有接口进行访问的时候,burp 的 APIKit 插件检测到一个Actuator 泄露,而且它自动帮我 bypass

  1. 访问该接口查看 Actuator 内的接口信息

  1. 利用过 Actuator 的师傅应该知道有几个比较关键的接口(这里引用一位师傅写的博客)

  1. 对这些端点进行测试之后发现 /actuator/mappings 的端点也被 APIKit 记录,就继续访问它提供的端点

  1. 在访问到一个接口的时候突然发现报错界面不一样

  1. 可以看见这里是 Spring Boot 报错,但是那个报错信息给我们提示:缺少 pageName 的参数,那我们就自己构造参数,这里构造了 4 个

  1. 可以发现成功未授权得到信息

第二章 – 登入

  1. 接着上面得到的敏感信息,可以发现有一个 cardID 有些是存在有些为空,猜测可能是 sfz 号,正好,主站的一个 SSO 登入给了我们账号密码提示,可以尝试登入一个账号

  1. 然后就是对所有功能点一通乱测,发现都没有什么效果啊,然后在一个心理预约的地方看到 BP 的数据包的返回包存在jwt 的身份鉴权的字段

  1. loginName 输入 admin ,成功获取 admin 的 token

  1. 但是一开始还以为是 SSO 的 admin,测了半天发现这个 HOST 和一开始的登入框又是同一个,所以又回到了最初的起点

最终章 – 管理后台

  1. 由于数据包发现有一个存在Authorization 字段,但是不管怎么替换和构造参数都无法登入管理员的账号(可能技术还比较欠缺,感觉是可以成功的),然后又继续查看之前获取用户信息的接口,运气比较好,随便试了一个老师的账号,密码也和账号一样,就登入了老师的账号

  1. 可以看见这个 userlogin 路径的返回包是一个 jwtToken 验证,那我们就可以直接伪造 admin 的返回包,实现任意账号密码登入


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:凌曦安全 凌曦安全 凌曦安全《SpringActuator泄露到后台管理》

评论:0   参与:  0