| name | eni-redteam-open-redirect-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内开放重定向测试的领域路由与边界手册,覆盖参数重定向、meta 或 JavaScript 重定向与 OAuth redirect_uri 滥用。当任务落入开放重定向领域、需要明确范围、证据、转向或退出标准时加载。 |
开放重定向纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 开放重定向测试 领域,测试范围限定在 URL 重定向绕过面:参数重定向、Meta/JS 重定向、OAuth redirect_uri 利用等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
重定向的信任点只有一个:目标 URL 的来源与校验。凡是接受用户提供的跳转目标——登录后回跳参数、语言切换、分享链接、OAuth 回调地址——都在攻击面上。校验的常见漏洞形态是"部分校验":只查前缀不查整体、只查域名不查端口、只查编码前不查编码后。重定向本身是跳板,价值在于放大钓鱼可信度与劫持 OAuth 授权码。
| 入口 | 典型载体 | 观察方式 |
|---|
| 回跳参数 | ?url=、?next=、?return= | 外部 URL 跳转测试 |
| OAuth 回调 | redirect_uri | 篡改回调地址验证 |
| Meta 刷新 | HTML meta refresh | 页面内跳转目标检查 |
| JS 跳转 | location.href 可控 | 脚本层跳转源分析 |
| 链式跳转 | 多级重定向 | 中转链绕过白名单验证 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| 参数重定向 | ?url=//evil.com | 直接跳转外部站点 |
| OAuth redirect | redirect_uri 篡改 | 授权码泄露、账户接管 |
| Meta 刷新 | meta 标签目标可控 | 页面级跳转诱导 |
| JS 重定向 | location.href 可控 | 脚本层跳转利用 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得利用重定向对真实用户实施钓鱼。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- URL 白名单验证 → 尝试 @ 符号、反斜杠、URL 编码、双重编码。
- 相对路径限制 → 尝试协议相对 URL(//evil.com)、路径穿越。
- 仅允许同域 → 寻找子域接管或开放重定向链。
- 所有重定向点均安全 → 记录已测试重定向点,回退到上级知识库重新选择测试方向。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:完整请求 URL(含重定向 payload);成功跳转到外部域的证明;利用场景评估(OAuth token 泄露、钓鱼辅助)。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试重定向点与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。