文章总结: 文章指出Prometheus指标端点泄露常被忽视,但实际可通过泄露的API信息拼接构造获取敏感数据,甚至可能泄露APIKey。作者建议SRC漏洞挖掘中遇到此类问题应尝试提交,并强调最小权限原则,认为没有绝对安全,只有相对安全。
综合评分: 78
文章分类: SRC活动,渗透测试,漏洞分析
漏洞永远出现在意想不到的地方
原创
pippybear
pippybear
安全无界
2026年9月22日 10:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。
之前国内SRC捡漏洞的时候也时常遇到prometheus指标端点,早期的时候也尝试着提交过,但基本都以风险可控为由拒绝(因为开发兄弟普遍认为这玩意仅泄露一些监控指标,无直接风险,所以基本都是明晃晃的挂在外面)。
这不最近刚好又遇上了,就不得不拿出来再说道说道。先直接上图。
一般我拿到这个最关注的就是接口信息这里,有几次SRC漏洞都是通过prometheus泄露的API信息拼接构造获取的敏感信息。
所以大家遇到了不妨可以小试一下。
另外还有一个就是最近才遇到的,同样是接口信息这里。虽然这里的接口没有body入参信息,但是如果是GET入参就不一样了,各种APIKey调用满天飞,一不小心就泄露出来了,比如下面这个。
小小一试,基本都是有效的,毕竟这些APIKey都是好久才会轮换一下甚至不轮换。
所以不要觉得什么风险可控,只是那个点位目前而言还没有暴露罢了,最好的方式就是能收的都收,最小权限原则。永远记住没有绝对的安全,只有相对的安全。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全无界 pippybear
pippybear《漏洞永远出现在意想不到的地方》