HeadlinesBriefing favicon HeadlinesBriefing.com

SourceHut 构建日志 XSS 漏洞

Hacker News •
×

欢迎阅读我的第一篇重大影响漏洞报告!我喜欢好故事,所以先描述一些背景。我最近有一个‘绝妙’的想法,搭建一个 sr.ht 实例,为托管项目的人付费。第一步是克隆 sr.ht 仓库的一些最小子集,并开始研究它。

Source Hut 由多个微服务组成,主要是 meta.sr.ht 和 git.sr.ht 或 hub.sr.ht。当然还有 builds.sr.ht,即 CI。我尝试查看构建日志的页面源代码,因为它一直滚动到我不想看的地方,这让我有点恼火。就在这时我发现了这个:/* ... */ .ansi38-150150150 { color: #969696; } /* ... */ 我决定仔细看看它是如何实现的,也许能修复它。

我查看了将 ANSI 转义码转换为 HTML 的逻辑,并为此提交了一个问题。当时该仓库已经一年多没有活动了。这很快导致我提交了一个修复此特定问题的 PR。鉴于我的 CTF 背景,我开始进一步研究 ansi2html,寻找更多漏洞。由于代码结构还不够完善,在阅读了这份很棒的 XSS 速查表后,我能够构造一个恶意输入字符串。

前者值得一些解释。不知道为什么,但你可以检查,它解析为与以下相同的 DOM 树:<a href="https://exa...