# 漏洞盒子「提交漏洞」表单填充清单

> **任务 ID**: V-001
> **项目**: OPPOSRC
> **生成时间**: 2026-07-26T21:47:56
> **下一步**: 复制下面 HTML 到漏洞盒子提交页 → 勾「同意协议」→ 点「提交漏洞」

---

## 📋 字段对照（按漏洞盒子表单顺序）

| # | 字段 | 类型 | 值 |
|---|---|---|---|
| 1 | 项目名称 | 输入框 | `OPPOSRC` |
| 2 | 漏洞标题 | 输入框 | `coloros.com robots.txt 隐藏路径与未授权内容预览接口` |
| 3 | 漏洞域名 | 输入框 | `https://www.coloros.com/article-preview` |
| 4 | 漏洞类型 | 下拉框 | `信息泄露` |
| 5 | 漏洞等级 | 单选 | `中危` ⬅ 点选 |
| 6 | 漏洞简述 | 多行文本 | 见下方 |
| 7 | 复现步骤 | **HTML 富文本** | 见下方 HTML |
| 8 | 修复建议 | **HTML 富文本** | 见下方 HTML |
| 9 | 文件上传 | 文件框 | 1 个文件（路径见附录） |
| 10 | 用户协议 | 复选框 | **手动勾选** |
| 11 | 提交漏洞 | 按钮 | **手动点击** |

---

## 6️⃣ 漏洞简述（多行文本，复制此段）

```
coloros.com 的 robots.txt 暴露了 3 个 Disallow 隐藏路径（/article-preview、/list-preview、/topics-preview）。这些是内部预览接口，未在主导航展示，但可直接访问。当访问这些路径时，服务器返回 HTTP 500 错误并暴露 178KB 错误页（含 Nuxt 完整堆栈、源码路径、内部配置）。攻击者可据此：① 枚举未公开内容（草稿文章/未发布列表）② 利用错误页堆栈信息获取服务端路径、依赖版本 ③ 结合其他漏洞进行更深攻击。
```

---

## 7️⃣ 复现步骤 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
<p><strong>步骤 1：robots.txt 暴露隐藏路径</strong></p><pre><code class="language-bash">curl -s https://www.coloros.com/robots.txt</code></pre><p><strong>输出：</strong></p><pre><code>User-agent: *\nDisallow：/article-preview\nDisallow：/list-preview\nDisallow：/topics-preview\nDisallow: /*.scss$\nDisallow：/feature/coloros11#\nDisallow：/feature/coloros12#</code></pre><p><strong>步骤 2：访问 Disallow 路径触发 500 错误</strong></p><pre><code class="language-bash">curl -sL https://www.coloros.com/article-preview -i | head -10\ncurl -sL https://www.coloros.com/list-preview -i | head -10\ncurl -sL https://www.coloros.com/topics-preview -i | head -10</code></pre><p><strong>输出：</strong></p><pre><code>HTTP/1.1 500 Internal Server Error\n（伴随 178691 字节错误页 body）</code></pre><p><strong>步骤 3：尝试加 / 后缀触发 SPA 路由</strong></p><pre><code class="language-bash">curl -sL https://www.coloros.com/article-preview/</code></pre><p>同样返回 HTTP 500 + 178KB 错误页（含服务端堆栈）</p>
```

---

## 8️⃣ 修复建议 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
<p><strong>修复方案：</strong></p><ol><li><strong>robots.txt 不应暴露内部预览路径</strong>——只暴露主站公开路由；预览接口走独立子域（preview.coloros.com）或单独鉴权</li><li><strong>修复 500 错误</strong>：服务端对 /article-preview 这类路径应返回 403/404 而非 500，避免泄露堆栈</li><li><strong>生产环境关闭 stack trace</strong>：NUXT 配置 NODE_ENV=production + 配置 nuxt.config.ts 关闭 sourceMap</li><li><strong>WAF 规则</strong>：拦截对 /article-preview、/list-preview、/topics-preview 这类敏感路径的未授权访问</li></ol><p><strong>nginx 配置：</strong></p><pre><code class="language-nginx"># 拦截内部预览接口\nlocation ~ ^/(article-preview|list-preview|topics-preview) {\n    return 403;\n}</code></pre>
```

---

## 📎 附件清单（手动拖到「文件上传」框）

- `coloros_robots.png` (C:\Users\Administrator\Desktop\coloros_robots.png)

---

## ⚠️ 提交前自检清单

- [ ] 漏洞标题前缀（**部分 SRC 要求**）：OPPO 加 `[OPPO]` / vivo 加 `[vivo]` / PayPal 加 `[PPSRC]`（具体看 SRC 公告）
- [ ] 漏洞域名是否在**资产清单**（`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「资产清单」sheet）
- [ ] 截图是否覆盖 3 类：①异常响应 ②实际利用成功 ③影响范围
- [ ] 复现步骤是否带具体 curl / sqlmap / burp 命令（不要只写"手工测试"）
- [ ] 修复建议是否给代码 diff，不是"加 WAF"这种空话
- [ ] 「同意《漏洞盒子平台用户协议》」**勾上**
- [ ] 「提交漏洞」or「预存」（预存=草稿箱，不会真提交）

---

## 📊 回填到 Excel（提交成功后）

`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「漏洞追踪」sheet：

| 发现日期 | 任务ID | SRC平台 | 项目 | 漏洞名 | 严重等级 | 状态 | 奖励金额 |
|---|---|---|---|---|---|---|---|
| 2026-07-26 | V-001 | vulbox | OPPOSRC | coloros.com robots.txt 隐藏路径与未授 | 中危 | 已提交 | （提交后填） |
