# 漏洞盒子「提交漏洞」表单填充清单

> **任务 ID**: V-001
> **项目**: OPPOSRC
> **生成时间**: 2026-07-26T21:47:55
> **下一步**: 复制下面 HTML 到漏洞盒子提交页 → 勾「同意协议」→ 点「提交漏洞」

---

## 📋 字段对照（按漏洞盒子表单顺序）

| # | 字段 | 类型 | 值 |
|---|---|---|---|
| 1 | 项目名称 | 输入框 | `OPPOSRC` |
| 2 | 漏洞标题 | 输入框 | `coloros.com 缺失关键 HTTP 安全响应头` |
| 3 | 漏洞域名 | 输入框 | `https://www.coloros.com` |
| 4 | 漏洞类型 | 下拉框 | `其他` |
| 5 | 漏洞等级 | 单选 | `中危` ⬅ 点选 |
| 6 | 漏洞简述 | 多行文本 | 见下方 |
| 7 | 复现步骤 | **HTML 富文本** | 见下方 HTML |
| 8 | 修复建议 | **HTML 富文本** | 见下方 HTML |
| 9 | 文件上传 | 文件框 | 1 个文件（路径见附录） |
| 10 | 用户协议 | 复选框 | **手动勾选** |
| 11 | 提交漏洞 | 按钮 | **手动点击** |

---

## 6️⃣ 漏洞简述（多行文本，复制此段）

```
coloros.com 主页 (https://www.coloros.com) 在 HTTP 响应中完全缺失以下安全头：Strict-Transport-Security、Content-Security-Policy、X-Frame-Options、Referrer-Policy、X-Content-Type-Options、Permissions-Policy。攻击者可以：① 利用缺失 X-Frame-Options 实施点击劫持（Clickjacking），将 coloros.com 嵌入 iframe 诱导用户点击 ② 利用缺失 CSP 实施 XSS 攻击后无需绕过白名单 ③ 利用缺失 X-Content-Type-Options 让浏览器 MIME-sniff 执行非 JS 资源 ④ 利用缺失 HSTS 实施 SSL Strip 中间人攻击。
```

---

## 7️⃣ 复现步骤 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
<p><strong>步骤 1：抓取 HTTP 响应头</strong></p><pre><code class="language-bash">curl -sI https://www.coloros.com</code></pre><p><strong>输出（实际响应）：</strong></p><pre><code>HTTP/1.1 200 OK\nServer: nginx\nDate: Sun, 26 Jul 2026 13:45:51 GMT\nContent-Type: text/html; charset=utf-8\nContent-Length: 361791\nConnection: keep-alive\nETag: "5853f-..."\nVary: Accept-Encoding\nX-Backend-Host: 0458:3000\nX-Gateway-Host: ...\n\n（注意：完全没有 Strict-Transport-Security / Content-Security-Policy / X-Frame-Options / Referrer-Policy / X-Content-Type-Options / Permissions-Policy 任何一个）</code></pre><p><strong>步骤 2：验证 Clickjacking 风险</strong></p><pre><code class="language-html">&lt;!-- 攻击者构造的页面 --&gt;\n&lt;iframe src="https://www.coloros.com/admin" style="opacity:0"&gt;&lt;/iframe&gt;\n&lt;button&gt;点这里领取 ColorOS 15 测试资格&lt;/button&gt;\n&lt;!-- 因为无 X-Frame-Options，页面能嵌入，攻击者诱导点击进入 /admin 路由 --&gt;</code></pre><p><strong>步骤 3：验证 SSL Strip</strong></p><pre><code class="language-bash"># 攻击者通过同 WiFi 中间人降级 https-&gt;http\n# 因为没有 HSTS 强制 HTTPS，浏览器可被强制走 HTTP\nmitmproxy --sslstrip</code></pre>
```

---

## 8️⃣ 修复建议 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
<p><strong>修复方案（nginx 配置示例）：</strong></p><pre><code class="language-nginx">server {\n    listen 443 ssl;\n    server_name www.coloros.com;\n\n    # 1. HSTS: 强制 HTTPS 一年，包含子域\n    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;\n\n    # 2. CSP: 默认仅同源\n    add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' https://www.googletagmanager.com https://hm.baidu.com https://res.wx.qq.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https:; frame-ancestors 'none'" always;\n\n    # 3. 防点击劫持\n    add_header X-Frame-Options "DENY" always;\n\n    # 4. 防 MIME-sniff\n    add_header X-Content-Type-Options "nosniff" always;\n\n    # 5. Referrer 策略\n    add_header Referrer-Policy "strict-origin-when-cross-origin" always;\n\n    # 6. 浏览器特性限制\n    add_header Permissions-Policy "geolocation=(), camera=(), microphone=(), payment=()" always;\n}</code></pre><p><strong>优先级</strong>：HSTS（防 SSL Strip）+ X-Frame-Options（防点击劫持）+ CSP（防 XSS）必须；其他建议加。</p>
```

---

## 📎 附件清单（手动拖到「文件上传」框）

- `coloros_headers.png` (C:\Users\Administrator\Desktop\coloros_headers.png)

---

## ⚠️ 提交前自检清单

- [ ] 漏洞标题前缀（**部分 SRC 要求**）：OPPO 加 `[OPPO]` / vivo 加 `[vivo]` / PayPal 加 `[PPSRC]`（具体看 SRC 公告）
- [ ] 漏洞域名是否在**资产清单**（`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「资产清单」sheet）
- [ ] 截图是否覆盖 3 类：①异常响应 ②实际利用成功 ③影响范围
- [ ] 复现步骤是否带具体 curl / sqlmap / burp 命令（不要只写"手工测试"）
- [ ] 修复建议是否给代码 diff，不是"加 WAF"这种空话
- [ ] 「同意《漏洞盒子平台用户协议》」**勾上**
- [ ] 「提交漏洞」or「预存」（预存=草稿箱，不会真提交）

---

## 📊 回填到 Excel（提交成功后）

`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「漏洞追踪」sheet：

| 发现日期 | 任务ID | SRC平台 | 项目 | 漏洞名 | 严重等级 | 状态 | 奖励金额 |
|---|---|---|---|---|---|---|---|
| 2026-07-26 | V-001 | vulbox | OPPOSRC | coloros.com 缺失关键 HTTP 安全响应头 | 中危 | 已提交 | （提交后填） |
