# 漏洞盒子「提交漏洞」表单填充清单

> **任务 ID**: V-011
> **项目**: 千寻位置SRC
> **生成时间**: 2026-07-27T00:44:21
> **下一步**: 复制下面 HTML 到漏洞盒子提交页 → 勾「同意协议」→ 点「提交漏洞」

---

## 📋 字段对照（按漏洞盒子表单顺序）

| # | 字段 | 类型 | 值 |
|---|---|---|---|
| 1 | 项目名称 | 输入框 | `千寻位置SRC` |
| 2 | 漏洞标题 | 输入框 | `qxwz.com SPA 元信息 prerender-status-code 泄露` |
| 3 | 漏洞域名 | 输入框 | `https://www.qxwz.com/actuator` |
| 4 | 漏洞类型 | 下拉框 | `信息泄露` |
| 5 | 漏洞等级 | 单选 | `低危` ⬅ 点选 |
| 6 | 漏洞简述 | 多行文本 | 见下方 |
| 7 | 复现步骤 | **HTML 富文本** | 见下方 HTML |
| 8 | 修复建议 | **HTML 富文本** | 见下方 HTML |
| 9 | 文件上传 | 文件框 | 0 个文件（路径见附录） |
| 10 | 用户协议 | 复选框 | **手动勾选** |
| 11 | 提交漏洞 | 按钮 | **手动点击** |

---

## 6️⃣ 漏洞简述（多行文本，复制此段）

```
千寻位置主站首页 HTML meta 标签泄露内部构建元数据：<code>prerender-status-code</code>=200、<code>project</code>=venus-portal-web、<code>version</code>=56369-90954cb、<code>seer-dsn</code>=http://4ba75e...a2a2@seer.wz-inc.com/2。这些信息暴露内部代码版本号、构建部署编号、内部服务地址（seer.wz-inc.com）。攻击者可据此关联内部系统，识别漏洞版本。
```

---

## 7️⃣ 复现步骤 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
1. 访问 <code>https://www.qxwz.com/</code><br>2. 浏览器 F12 → Elements → 搜索 meta 标签<br>3. 发现以下内部构建信息：<br>&nbsp;&nbsp;- <code>&lt;meta name=&quot;prerender-status-code&quot; content=&quot;200&quot;&gt;</code><br>&nbsp;&nbsp;- <code>&lt;meta name=&quot;project&quot; content=&quot;venus-portal-web&quot;&gt;</code><br>&nbsp;&nbsp;- <code>&lt;meta name=&quot;version&quot; content=&quot;56369-90954cb&quot;&gt;</code><br>&nbsp;&nbsp;- <code>&lt;meta name=&quot;seer-dsn&quot; content=&quot;http://4ba75e...a2a2@seer.wz-inc.com/2&quot;&gt;</code><br>4. 进一步访问 <code>/actuator/env</code> 返回 405 错误页（alibaba Cloud）
```

---

## 8️⃣ 修复建议 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
1. <strong>生产构建移除调试 meta</strong>: Webpack/Vite 配置 <code>htmlWebpackPlugin.minify.removeAttributeQuotes=true</code> 并过滤 <code>data-prerender-*</code> 等调试 meta<br>2. <strong>版本号脱敏</strong>: <code>version</code> 仅显示 major.minor（如 5.16），不暴露 commit hash<br>3. <strong>内部域名不暴露</strong>: <code>seer-dsn</code> 等 DSN 应配置为相对路径或前端代理<br>4. <strong>Nginx 移除 Server 头</strong>: <code>server_tokens off;</code> + 自定义 error_page 隐藏 405 默认页<br>5. <strong>CDN 边缘过滤</strong>: 配置规则删除响应中的非必要 meta
```

---

## 📎 附件清单（手动拖到「文件上传」框）

（未提供截图，需手动附加）

---

## ⚠️ 提交前自检清单

- [ ] 漏洞标题前缀（**部分 SRC 要求**）：OPPO 加 `[OPPO]` / vivo 加 `[vivo]` / PayPal 加 `[PPSRC]`（具体看 SRC 公告）
- [ ] 漏洞域名是否在**资产清单**（`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「资产清单」sheet）
- [ ] 截图是否覆盖 3 类：①异常响应 ②实际利用成功 ③影响范围
- [ ] 复现步骤是否带具体 curl / sqlmap / burp 命令（不要只写"手工测试"）
- [ ] 修复建议是否给代码 diff，不是"加 WAF"这种空话
- [ ] 「同意《漏洞盒子平台用户协议》」**勾上**
- [ ] 「提交漏洞」or「预存」（预存=草稿箱，不会真提交）

---

## 📊 回填到 Excel（提交成功后）

`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「漏洞追踪」sheet：

| 发现日期 | 任务ID | SRC平台 | 项目 | 漏洞名 | 严重等级 | 状态 | 奖励金额 |
|---|---|---|---|---|---|---|---|
| 2026-07-27 | V-011 | vulbox | 千寻位置SRC | qxwz.com SPA 元信息 prerender-sta | 低危 | 已提交 | （提交后填） |
