Google 404页面暗藏漏洞,可泄漏服务器内部信息

简介: 本文讲的是Google 404页面暗藏漏洞,可泄漏服务器内部信息,今年1月份,当我正在查找Google的一些服务时,发现了https://login.corp.google.com,一个简单的用于Google员工登录的页面:
本文讲的是 Google 404页面暗藏漏洞,可泄漏服务器内部信息今年1月份,当我正在查找Google的一些服务时,发现了https://login.corp.google.com,一个简单的用于Google员工登录的页面:

Google 404页面暗藏漏洞,可泄漏服务器内部信息

当我每次访问https://static.corp.google.com页面时,所显示的提示图像都是不一样的,如果你对显示的图像感兴趣,可以专门登录到页面进行图像查看,比如https://static.corp.google.com/corpsso/images/PICT0004.jpg。

到目前为止,一切似乎都很正常,不过在我访问了https://static.corp.google.com/corpsso/asd/时,默认的Google 404页面却出现了异常:

Google 404页面暗藏漏洞,可泄漏服务器内部信息

我在其中发现了一个提示链接,上面提示到 “使用SFFE调试追踪,并重新刷新查询页面”,点击之后,进入到下面这个链接:https://static.corp.google.com/corpsso/asd/?deb=trace,即SSFE和XFE HTTP请求页面:

Google 404页面暗藏漏洞,可泄漏服务器内部信息

只需在404 URL中添加“?deb = trace”即可访问static.corp.google.com上的内部调试信息,这样我就能看到完整的X-FrontEnd(XFE)调试跟踪等信息。不过到目前为止,我仍然不确定“SFFE”是什么意思,不过我猜测它似乎像是Googles后端的一个请求引擎,例如Bigtable Lookups。 Bigtable是一款高性能NoSQL数据库服务,用于大型分析和操作运行负载。

另外我也可以查看SFFE响应头,看看所发现的内容:

Google 404页面暗藏漏洞,可泄漏服务器内部信息

在该调试页面的另一部分中,我访问了完整的Bigtable查找流程,下图就是基于我的请求而执行的操作:

Google 404页面暗藏漏洞,可泄漏服务器内部信息

可以看出,在我的请求下,此流程包含了不同BigTables的表名和路径。根据这些长训的信息,我基本上就可以访问Google的内部信息了,比如:

1.用于查询服务器的内部IP和其正常的运行时间

2.服务器的名称

3.SFFE请求和响应头

4.XFE HTTP请求

5.访问Bigtable查找流程

6服务政策

……

由于该页面不允许任何用户交互,所以我没有发现任何深入到系统中的信息。

这是我第一次获得Google的漏洞赏金,5000美元。




原文发布时间为:2017年6月1日
本文作者:xiaohui 
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
28天前
|
安全 Java 数据中心
Confluence 数据中心和服务器中的严重漏洞 CVE-2023-22515
Confluence 的开发者 Atlassian 已承认此漏洞,并将其归类为损坏的访问控制问题。他们强调需要立即采取行动,并建议用户升级到最新版本以保护他们的系统。Atlassian 将该漏洞的严重级别评定为 Critical CVSS 10。
19 0
|
29天前
|
存储 数据挖掘 Windows
服务器数据恢复—异常断电导致raid信息丢失的数据恢复案例
由于机房多次断电导致一台服务器中raid阵列信息丢失。该阵列中存放的是文档,上层安装的是Windows server操作系统,没有配置ups。 因为服务器异常断电重启后,raid阵列可以正常使用,所以未引起管理员的注意。后续出现的多次异常断电导致raid报错,服务器无法找到存储设备,进入raid管理模块进行任何操作都会导致操作系统死机。管理员尝试多次重启服务器,故障依旧。
|
1月前
|
弹性计算 大数据 测试技术
2024年阿里云服务器报价参考,阿里云服务器活动优惠配置价格信息整理汇总
随着云计算技术的日益成熟,云服务器已成为众多企业和个人的首选。在众多云服务商中阿里云以其稳定的性能、高性价比而备受瞩目。今天,就为大家带来2024年最新的阿里云服务器优惠价格信息。 阿里云服务器: 轻量应用服务器及ECS优惠价格: 2核2G3M轻量应用服务器:一年62元 2核2G3M经济型e实例云服务器ECS:一年99元 2核4G通用算力型u1实例云服务器ECS:一年706.25元 2核8G通用算力型u1实例云服务器ECS:一年877.32元
|
1月前
|
弹性计算 Ubuntu Linux
2024年阿里云幻兽帕鲁Palworld游戏服务器价格信息整理总结
在探索《幻兽帕鲁》这款独特开放世界生存游戏的过程中,你是否曾想过拥有一台专属的游戏服务器,与好友一同畅享不受限的冒险体验?现在,阿里云为你提供了这一绝佳机会!
22 0
|
1月前
|
弹性计算 搜索推荐
阿里云幻兽帕鲁专用服务器多少钱?2024年阿里云幻兽帕鲁Palworld服务器收费报价信息整理
在追求极致游戏体验的道路上,阿里云为幻兽帕鲁的玩家们带来了一个重磅好消息:专用的游戏服务器正式上线!这不仅意味着更加流畅、稳定的游戏环境,更代表着个性化游戏体验的新篇章。对于游戏爱好者来说,服务器的选择直接关系到游戏体验的优劣。阿里云针对幻兽帕鲁推出的专用服务器,提供4核16G和8核32G两种配置选择,充分满足不同玩家的需求。其中,4核16G配置仅需26元/月起,适合小型团队或个人玩家,轻松支持最多8人同时在线;而8核32G配置则以90元/月的价格,为大型团队或追求更高性能的玩家提供强力支持,最多可容纳20人同时畅游游戏世界。
37 0
|
1月前
|
弹性计算 大数据 测试技术
阿里云服务器价格多少钱?2024年阿里云服务器收费标准信息整理大全
在当今这个数据驱动的时代,云服务器已成为企业和个人的首选。其中,阿里云以其稳定性、高效性和安全性备受赞誉。那么,阿里云服务器究竟多少钱呢?接下来就为大家带来详细的收费标准信息。 对于轻量级应用,阿里云2核2G3M轻量应用服务器一年的价格仅为62元,非常适合小型网站和个人博客。如果需要更高的配置,阿里云2核2G3M经济型e实例云服务器ECS一年价格为99元,性价比极高。
290 0
|
1月前
|
弹性计算 Ubuntu 搜索推荐
2024年阿里云《幻兽帕鲁》Palworld服务器配置与价格信息说明
2024年阿里云《幻兽帕鲁》Palworld服务器配置与价格信息整理:想要知道阿里云上《幻兽帕鲁》服务器的最新价格吗?这里为您带来了详细的价格信息,助您轻松选择适合自己的服务器配置!
30 3
|
2月前
|
弹性计算 大数据 测试技术
2024年阿里云服务器新购、续费、升级优惠信息整理汇总
随着云计算技术的深入普及,越来越多的企业和个人选择阿里云作为他们的云服务提供商。然而,续费成本往往成为用户考虑的重要因素。为了帮助用户更经济地续费,阿里云推出了一系列优惠活动和代金券。2024年阿里云服务器优惠活动,轻量2核2G3M服务器61元一年、2核4G4M带宽165元1年,云服务器4核16G10M带宽26元1个月、149元半年,阿里云ECS云服务器2核2G3M新老用户均可99元一年续费不涨价,企业用户2核4G5M带宽199元一年
140 2
|
2月前
|
弹性计算
幻兽帕鲁/Palworld服务器租用价格多少?2024年阿里云幻兽帕鲁/Palworld优惠价格信息整理汇总
对于热爱《幻兽帕鲁》的玩家们来说,一个稳定、高效的服务器是畅快游戏的必备条件。阿里云为您提供了专属的《幻兽帕鲁》游戏服务器,根据配置的不同,价格也有所差异。4核16G10M服务器(4~8人联机畅玩)仅需26元/月,如果选择长期租用,更有3个月79元、6个月149元的超值优惠;而8核32G10M服务器(10~20人联机畅玩)也仅需90元/月,3个月271元。这样的价格,无疑为玩家们提供了更多的选择和便利。
|
2月前
|
弹性计算 Ubuntu Linux
2024年阿里云Palworld/幻兽帕鲁服务器租用价格信息汇总
对于《幻兽帕鲁》这款融合多种玩法的开放世界生存游戏,其独特的题材和画风已经吸引了众多玩家。为了让游戏体验更加流畅、自由,许多玩家开始考虑搭建自己的游戏服务器。今天,我就为大家带来腾讯云上《幻兽帕鲁》游戏服务器的价格信息,并教你如何选择合适的配置。
17 1