# 漏洞盒子「提交漏洞」表单填充清单

> **任务 ID**: V-007
> **项目**: 乐信集团SRC
> **生成时间**: 2026-07-27T00:44:21
> **下一步**: 复制下面 HTML 到漏洞盒子提交页 → 勾「同意协议」→ 点「提交漏洞」

---

## 📋 字段对照（按漏洞盒子表单顺序）

| # | 字段 | 类型 | 值 |
|---|---|---|---|
| 1 | 项目名称 | 输入框 | `乐信集团SRC` |
| 2 | 漏洞标题 | 输入框 | `lexin.com 自定义 404 页面泄露服务器路径信息` |
| 3 | 漏洞域名 | 输入框 | `https://www.lexin.com/actuator` |
| 4 | 漏洞类型 | 下拉框 | `信息泄露` |
| 5 | 漏洞等级 | 单选 | `中危` ⬅ 点选 |
| 6 | 漏洞简述 | 多行文本 | 见下方 |
| 7 | 复现步骤 | **HTML 富文本** | 见下方 HTML |
| 8 | 修复建议 | **HTML 富文本** | 见下方 HTML |
| 9 | 文件上传 | 文件框 | 0 个文件（路径见附录） |
| 10 | 用户协议 | 复选框 | **手动勾选** |
| 11 | 提交漏洞 | 按钮 | **手动点击** |

---

## 6️⃣ 漏洞简述（多行文本，复制此段）

```
访问乐信科技主站不存在的路径时返回自定义 404 页面，页面 HTML 中暴露了服务器内部静态资源路径（/res/css/global.css, /res/css/style.css, /res/img/404.png），泄露服务器静态文件命名规则（带 hash 参数 v=4d351e995ff5a04212520e5016b88734）。攻击者可据此推断资源版本，绕过缓存防护。
```

---

## 7️⃣ 复现步骤 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
1. 访问 <code>https://www.lexin.com/actuator</code><br>2. 浏览器返回 HTTP 404，页面内容：<code>'Oops！迷路了，5秒后返回首页！'</code><br>3. 查看页面源代码，找到：<br>&nbsp;&nbsp;- <code>&lt;link rel=&quot;stylesheet&quot; type=&quot;text/css&quot; href=&quot;/res/css/global.css?v=4d351e995ff5a04212520e5016b88734&quot; /&gt;</code><br>&nbsp;&nbsp;- <code>&lt;link rel=&quot;stylesheet&quot; type=&quot;text/css&quot; href=&quot;/res/css/style.css?v=9db1a88a89eeb0d985a2e23ab5c433ef&quot; /&gt;</code><br>&nbsp;&nbsp;- <code>.bg{background:url(/res/img/404.png) no-repeat;...}</code><br>4. 这些路径泄露服务器静态资源结构与版本 hash
```

---

## 8️⃣ 修复建议 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
1. <strong>404 页面不嵌入具体路径</strong>: 使用纯 CSS 重定向页面，移除 <code>&lt;link&gt;</code> 中的 hash 参数<br>2. <strong>服务器端反向代理隐藏路径</strong>: Nginx 配置 <code>location /res/ { internal; }</code> 禁止外部直接访问<br>3. <strong>URL 版本号改用不可猜值</strong>: 改为时间戳或部署 ID <code>v=1785084260</code><br>4. <strong>404 页面仅显示用户文案</strong>: 不嵌入图片/CSS，统一通过全局 head 引用<br>5. <strong>配置 WAF</strong>: Cloudflare/雷池等对 404 页面响应做规范化处理
```

---

## 📎 附件清单（手动拖到「文件上传」框）

（未提供截图，需手动附加）

---

## ⚠️ 提交前自检清单

- [ ] 漏洞标题前缀（**部分 SRC 要求**）：OPPO 加 `[OPPO]` / vivo 加 `[vivo]` / PayPal 加 `[PPSRC]`（具体看 SRC 公告）
- [ ] 漏洞域名是否在**资产清单**（`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「资产清单」sheet）
- [ ] 截图是否覆盖 3 类：①异常响应 ②实际利用成功 ③影响范围
- [ ] 复现步骤是否带具体 curl / sqlmap / burp 命令（不要只写"手工测试"）
- [ ] 修复建议是否给代码 diff，不是"加 WAF"这种空话
- [ ] 「同意《漏洞盒子平台用户协议》」**勾上**
- [ ] 「提交漏洞」or「预存」（预存=草稿箱，不会真提交）

---

## 📊 回填到 Excel（提交成功后）

`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「漏洞追踪」sheet：

| 发现日期 | 任务ID | SRC平台 | 项目 | 漏洞名 | 严重等级 | 状态 | 奖励金额 |
|---|---|---|---|---|---|---|---|
| 2026-07-27 | V-007 | vulbox | 乐信集团SRC | lexin.com 自定义 404 页面泄露服务器路径信息 | 中危 | 已提交 | （提交后填） |
