)
网络安全应用安全渗透测试【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings点击查看免费下载本文以 PayloadsAllTheThings 仓库 XS-Leak/README.md 为核心骨架系统讲解 Cross-Site LeaksXS-Leaks这类无需读取响应体即可推断目标源敏感信息的侧信道攻击从攻击原语Attack Primitives到 XS-Search 逐字符爆破再到 Timing、Frame Counting、Cache Probing 等跨站 Oracle 的具体实现并结合仓库中 CORS Misconfiguration、Clickjacking、CSS Injection、XSS Injection/4 - CSP Bypass.md 等相邻模块给出可复用的检测代码、测试工具与防御视角。读完本文你将掌握如何把响应体不可读的限制转化为可观测的布尔 Oracle并能在 Bug Bounty 与 CTF 中独立完成 XS-Leak 的探测与利用。什么是 XS-LeakCross-Site LeaksXS-Leaks是一类侧信道side-channel漏洞攻击者可以在不读取目标源target origin响应体的前提下推断出敏感信息。它利用的是浏览器的行为差异、时序差异timing differences以及可观测的副作用observable side effects而不是传统 XSS 那样直接读取页面数据再外带。与经典攻击的对比可以更清楚地说明其定位CORS 攻击依赖服务端错误地放行跨域读取如Access-Control-Allow-Origin反射攻击源详见仓库 CORS Misconfiguration/README.mdXSS 攻击需要能把脚本注入目标页面上下文XS-Leak 攻击则完全不同即使目标响应体完全不可读、即使没有注入点只要浏览器暴露出这个请求花了多久页面加载了几个 iframe这个资源是否命中缓存导航是否被拒绝等可观测信号攻击者就能借此推断目标内部的布尔状态进而逐步拼出敏感数据。工具链文档收录了两个可直接用于 XS-Leak 研究的工具工具定位xsinator.comRUB-NDS 出品XS-Leak 浏览器测试套件Browser Test Suite内置数十种已知 Oracle 的在线测试页面是验证各浏览器行为差异的标准环境AutoLeakRUB-NDS 出品通过对两种状态下 DOM-Graph 做 diff来自动化发现浏览器中的 XS-Leak适合批量审计与回归测试方法论从攻击原语到 XS-Search攻击原语Attack PrimitivesXS-Leak 的利用核心是找到可观测的浏览器行为。文档将其归纳为六类攻击原语原语Primitive可泄漏的信息LeaksTiming时序资源大小 / 处理复杂度Frame count帧计数页面内容差异Errors错误事件访问控制决策如 CORS、CORB 拦截Cache缓存用户此前的访问历史Navigation导航认证状态如是否登录后跳转不同Rendering渲染文本长度通过布局/滚动/字体加载推断每个原语本质上都在回答一个布尔问题这个页面是否包含 X这个用户是否登录而多个布尔答案组合起来就能还原出完整信息。这一思想与 CSS Injection/README.md 中用选择器/字体逐字符探测的盲注思路同源——都是把不可读内容转化为可观测信号。XS-Search布尔 Oracle 逐字符爆破XS-Search是 XS-Leak 最经典的攻击范式专门针对基于查询的搜索系统Query-Based Search Systems。其思路是攻击者构造一个特定搜索词如 flag 的前缀猜测通过测量搜索请求的副作用——响应时间、frame 数量、错误事件等——判断该搜索是否有返回结果把有结果 / 无结果当作一个布尔 Oracle逐字符爆破敏感数据。文档给出了一个典型实例打开 50 个标签页利用搜索结果页中iframe 的 CSP 违规CSP violation产生的时序差异逐字符爆破 flag。这个例子的关键在于当搜索结果存在时结果页会加载某个受 CSP 限制的 iframe触发违规事件并带来可测量的时间差攻击者开 50 个标签页做并行统计把单次测量的噪声平均掉从而稳定区分命中/未命中。其原理与 XSS Injection/4 - CSP Bypass.md 中利用 CSP 违规事件做探测的思路一脉相承——CSP 违规事件本身就是浏览器暴露给跨站观察者的信号源。跨站 OracleCross-site Oracles时序攻击Timing Attacks时序攻击通过观察系统对特定请求的响应耗时来推断敏感信息。攻击者会向目标应用投递精心构造的脚本执行 API 调用、发送 AJAX 请求、或发起跨域资源共享CORS交互然后测量并比较这些操作的响应时间从而推导系统内部行为、数据校验过程或底层安全控制的差异。在 XS-Leak 场景下时序差异通常来自搜索结果页的规模差异命中时返回更多/更大的资源服务端条件分支的处理耗时如是否命中某条数据库记录被 CSP / CORB 拦截的资源加载行为差异。帧计数Frame Counting如果目标页面根据用户状态例如搜索结果的有无会加载不同数量的 iframe攻击者就可以通过计数来推断数据。文档给出的 PoC 如下// Get a reference to the window var win window.open(https://example.org); // Wait for the page to load setTimeout(() { // Read the number of iframes loaded console.log(%d iframes detected, win.length); }, 2000);关键点window.open返回的引用允许读取win.length子 frame 数量而同源策略并不阻止读取 frame 数量。这与 Clickjacking/README.md 中攻击者对 iframe 的操控互为镜像——一个用 frame 做 UI 重定向一个用 frame 做信息度量。缓存探测Cache Probing缓存探测攻击的目标是判断目标站点的某个特定资源是否已存在于受害者浏览器缓存中。攻击者让浏览器请求一个只有已认证用户或已访问过某页面才会被缓存的资源图片、脚本或端点然后测量该资源加载的快慢命中缓存 vs 回源加载或观察缓存/非缓存响应之间的行为差异例如第二次请求是否触发网络流量即可推断受害者是否满足某个条件如是否登录过、是否访问过某页面。已知 Oracle 全集文档收录了 xsinator.com 测试套件中 40 种已知 Oracle按探测对象整理如下测试页面均可在 xsinator.com 中在线验证缓存 / 存储类Cache Leak (CORS)利用 CORS 错误删除缓存探测页面加载了哪些资源Cache Leak (POST)用 POST 请求删除缓存条目探测页面资源加载情况Disk cache grooming通过磁盘缓存梳理grooming技术构造可预测的缓存状态。帧 / 导航 / 跳转类ContentDocument X-Frame Leak通过contentDocument探测X-Frame-OptionsFrame Count Leak探测页面上的 iframe 数量COOP Leak用 popup 探测Cross-Origin-Opener-Policy响应头CORS Error Leak利用 CORS 错误泄漏重定向目标 URLCSP Redirect Detection / CSP Violation Leak用 CSP 违规事件检测跨源重定向、泄漏重定向目标Fetch Redirect Leak用 Fetch API 检测 HTTP 重定向Redirect Start Leak通过检查redirectStart时间检测跨源 HTTP 重定向Duration Redirect Leak通过检查耗时检测跨源重定向Max Redirect Leak滥用最大重定向次数限制探测服务端重定向URL Max Length Leak滥用 URL 最大长度限制探测服务端重定向History Length Leak用 History API 检测 JavaScript 重定向。资源加载 / 网络层类CORB Leak利用 CORBCross-Origin Read Blocking结合特定 Content-Type 检测X-Content-Type-OptionsCORP Leak用 fetch 检测Cross-Origin-Resource-Policy响应头Performance API CORP Leak用 Performance API 检测 CORP 头Performance API Download Detection用 Performance API 检测Content-Disposition下载响应Performance API Empty Page Leak用 Performance API 检测空响应Performance API Error Leak用 Performance API 检测加载错误Performance API X-Frame Leak用 Performance API 检测X-Frame-OptionsPerformance API XSS Auditor Leak用 Performance API 检测页面中存在的脚本/事件处理器Download Detection检测Content-Disposition头触发的下载行为ETag header length通过 ETag 头长度检测响应体大小2025 年新公开的技术SRI Error Leak利用 SRISubresource Integrity校验错误泄漏内容长度Request Merging Error Leak利用请求合并行为检测错误Style Reload Error Leak利用样式表重载缺陷检测错误WebSocket Leak (FF / GC)通过耗尽 WebSocket 连接数上限探测页面上的 WebSocket 数量分别针对 Firefox 与 Chrome/GC。DOM / CSS / 媒体类CSP Directive Leak用 CSP iframe 属性探测 CSP 指令CSS Property Leak用getComputedStyle泄漏 CSS 规则Id Attribute Leak用onblur泄漏可聚焦 HTML 元素的 id 属性对应 PortSwigger 研究员 Gareth Heyes 的经典研究Leaking IDs using focusMedia Dimensions Leak泄漏图片或视频的尺寸Media Duration Leak泄漏音频或视频的时长MediaError Leak通过 MediaError 消息检测 HTTP 状态码Payment API Leak检测另一个标签页是否正在使用 Payment APIEvent Handler LeakObject / Script / Stylesheet分别用object、script、样式表的onload/onerror检测加载错误。防御视角让 Oracle 无从观测虽然 XS-Leak 的探测手段五花八门但它们观测的信号大多对应着明确的安全响应头与浏览器策略。从文档的 Oracle 列表反推可以得到一份清晰的加固清单限制帧嵌入X-Frame-Options: DENY/SAMEORIGIN或 CSPframe-ancestors self可阻断 ContentDocument X-Frame Leak、Performance API X-Frame Leak 等帧类探测具体配置示例见 Clickjacking/README.md 的Preventive Measures章节如Header always append X-Frame-Options SAMEORIGIN与meta http-equivContent-Security-Policy contentframe-ancestors self;。收紧跨源读取策略正确配置Cross-Origin-Opener-PolicyCOOP、Cross-Origin-Resource-PolicyCORP、X-Content-Type-Options: nosniff可削弱 COOP Leak、CORP Leak、CORB Leak、Performance API CORP Leak 等一族探测。消除时序与大小侧信道搜索类接口对命中/未命中返回等长、等时的响应避免响应体大小或处理耗时随数据内容变化同时评估接口的缓存策略避免把认证状态烙进可被跨站探测的缓存条目。合理设计 CSP既要避免unsafe-inline等弱配置绕过手法见 XSS Injection/4 - CSP Bypass.md也要意识到 CSP 违规事件本身可能被 XS-Search 用作信号源——这需要结合产品形态权衡。实战排查清单在 Bug Bounty 或 CTF 中面对响应体不可读的目标时可按以下顺序排查 XS-Leak 面枚举搜索/查询类接口是否存在基于查询的搜索系统其有无结果是否反映在加载帧数、响应时间或错误事件上对应 XS-Search测试六类攻击原语依次验证 Timing、Frame count、Errors、Cache、Navigation、Rendering 六类可观测行为确认哪一类在目标上成立对应 Attack Primitives。对照已知 Oracle 清单逐项验证将目标的响应头、资源加载行为与 已知 Oracle 全集 逐项比对看哪些 Oracle 可用例如目标未设 CORP 头即可尝试 CORP Leak。用工具批量验证借助 xsinator.com 测试套件确认当前浏览器版本的行为差异再用 AutoLeak 对目标做 DOM-Graph diff发现自动化盲区。组合布尔 Oracle 逐字符爆破确认某个布尔 Oracle 稳定后按 XS-Search 范式编写逐字符爆破脚本参考文档打开 50 个标签页利用 CSP 违规时序的并行统计思路。练习靶场与参考资料练习靶场文档收录的 Root Me - XS Leaks 是 Web-Client 方向的专门练习外部站点仅作实践指引。CTF 案例文档收录justCTF 2022 - Baby XSLeak Write-upaszx874102022-06Facebook CTF 2019 - Secret Note Keeperxs-leaksAbdillah Muhamad2019-07SekaiCTF 2023 - Leakless NoteKalmarunionen2023-09HackTM Secrets - Exfiltration of secrets using an XS-Leaksxanhacks2023-02ASIS CTF Finals 2024 - web/fire-leakarkark2024-12SECCON CTF 14 Quals 2025 Web Challenges Writeup - RewriteLab2025-12SECCON 2025 Quals - Impossible Leakparrot4092025-12。研究资料文档收录Cross-Site ETag Length LeakTakeshi Kaneko2025-12XS-Leak: Leaking IDs using focusGareth Heyes / PortSwigger Research2019-10。仓库内延伸阅读XS-Leak/README.md本文核心文档含攻击原语表、XS-Search 说明与 Known Oracles 完整清单CORS Misconfiguration/README.mdCORS 错误/反射是多种 XS-Leak Oracle 的底层机制可与 Cache Leak (CORS)、CORS Error Leak 对照学习Clickjacking/README.mdX-Frame-Options、CSPframe-ancestors等帧控制配置是帧类 Oracle 的对抗面CSS Injection/README.mdCSS 选择器、font-face unicode-range、attr()等盲注手法与 Rendering 原语及 CSS Property Leak 直接相关XSS Injection/4 - CSP Bypass.mdCSP 绕过与 CSP 违规事件的利用与 CSP Violation Leak、CSP Directive Leak 互为攻防。赞分享网络安全应用安全渗透测试【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings点击查看免费下载相关推荐LeakCanary 内存泄漏排查实战从泄漏痕迹Leak Trace到修复的四步方法论LeakCanary 内存泄漏排查实战从泄漏痕迹Leak Trace到修复的四步方法论 导读 本文基于 LeakCanary 官方文档的《Fundamen开发工具代码质量质量保障移动开发5分钟掌握BilibiliDown免费跨平台B站视频下载终极指南5分钟掌握BilibiliDown免费跨平台B站视频下载终极指南 还在为无法离线保存B站精彩内容而烦恼吗想要收藏喜欢的UP主视频却找不到合适的工具Bili音视频桌面应用SafeSide软件侧信道攻击与防御的利器SafeSide软件侧信道攻击与防御的利器 项目介绍 SafeSide 是由 Google 发起的一个开源项目旨在理解和缓解 软件可观察的侧信道 soft上一篇大疆无人机固件自由下载终极指南教你如何轻松管理任意版本下一篇Higress 监控实战从指标采集到告警调优把网关状态摸透创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考