利用谷歌高级搜索发现敏感信息JSON美化工具中的安全风险

本文介绍了一个特定的谷歌黑客数据库条目,该条目利用inurl json beautifier online搜索来查找可能意外暴露敏感信息的在线JSON格式化工具页面,属于主动式安全侦查技术。

谷歌搜索指令:inurl: json beautifier online

包含敏感信息的文件

日期:2022年9月19日

漏洞作者:Nyein Chan Aung

谷歌搜索指令描述:

inurl: json beautifier online

谷歌搜索:

inurl: json beautifier online

背景与概念

谷歌黑客数据库(GHDB)是一个分类整理的互联网搜索引擎查询索引库,旨在发现互联网上公开的有趣且通常是敏感的信息。在大多数情况下,这些信息本无意公开,但由于各种因素,这些信息被链接到某个网页文档中,随后被搜索引擎抓取并索引了敏感信息。

“谷歌黑客”这一过程在2000年由专业黑客Johnny Long推广开来,他开始在一个被称为谷歌黑客数据库的数据库中编目这些查询。他的初步努力通过社区成员无数小时的工作得到加强,这些工作记录在《Google Hacking For Penetration Testers》一书中,并因媒体的广泛关注以及Johnny关于该主题的演讲(例如在DEFCON 13上记录的早期演讲)而流行起来。Johnny创造了“Googledork”一词,指代“被谷歌揭露的愚蠢或无能的人”。这是为了引起人们注意,这并非“谷歌的问题”,而是用户或用户安装的程序经常无意中配置错误的结果。随着时间的推移,“dork”一词成为定位敏感信息的搜索查询的简称,并且“dorks”被包含在许多Web应用程序漏洞发布中,以展示易受攻击网站的示例。

经过社区近十年的辛勤工作,Johnny于2010年11月将GHDB移交给了OffSec,现在它作为漏洞数据库的扩展部分进行维护。如今,GHDB包括对其他在线搜索引擎(如Bing)以及其他在线存储库(如GitHub)的搜索,这些搜索会产生不同但同样有价值的结果。

漏洞数据库由OffSec维护,OffSec是一家信息安全培训公司,提供各种信息安全认证以及高端渗透测试服务。漏洞数据库是一个非营利性项目,由OffSec作为一项公共服务提供。它是一个符合CVE标准的公共漏洞利用程序和相应易受攻击软件的档案库,供渗透测试人员和漏洞研究人员使用。我们的目标是收集通过直接提交、邮件列表以及其他公共来源获得的最全面的漏洞利用程序集合,并将其呈现在一个免费提供且易于浏览的数据库中。漏洞数据库是漏洞利用程序和概念验证的存储库,而不是安全公告,这使其成为需要立即采取行动数据的人的宝贵资源。

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计