# 漏洞盒子「提交漏洞」表单填充清单

> **任务 ID**: V-001
> **项目**: OPPOSRC
> **生成时间**: 2026-07-26T21:47:56
> **下一步**: 复制下面 HTML 到漏洞盒子提交页 → 勾「同意协议」→ 点「提交漏洞」

---

## 📋 字段对照（按漏洞盒子表单顺序）

| # | 字段 | 类型 | 值 |
|---|---|---|---|
| 1 | 项目名称 | 输入框 | `OPPOSRC` |
| 2 | 漏洞标题 | 输入框 | `coloros.com 敏感文件探针 HTTP 412 异常` |
| 3 | 漏洞域名 | 输入框 | `https://www.coloros.com/.git/config` |
| 4 | 漏洞类型 | 下拉框 | `源代码泄露` |
| 5 | 漏洞等级 | 单选 | `中危` ⬅ 点选 |
| 6 | 漏洞简述 | 多行文本 | 见下方 |
| 7 | 复现步骤 | **HTML 富文本** | 见下方 HTML |
| 8 | 修复建议 | **HTML 富文本** | 见下方 HTML |
| 9 | 文件上传 | 文件框 | 1 个文件（路径见附录） |
| 10 | 用户协议 | 复选框 | **手动勾选** |
| 11 | 提交漏洞 | 按钮 | **手动点击** |

---

## 6️⃣ 漏洞简述（多行文本，复制此段）

```
对 coloros.com 探针常见敏感文件路径时发现：/.git/config、/.env、/.DS_Store、/swagger.json、/phpinfo.php 等多个敏感路径均返回 HTTP 412（Precondition Failed）+ 2681 字节内容。HTTP 412 不是 404（不存在），而是 CDN/WAF 对敏感路径的阻断响应。攻击者可：① 通过对比 412 与 404 响应差异枚举出 WAF 规则覆盖范围 ② 构造特殊请求头绕过 WAF 直接读取源文件（git config 泄露 → 完整源码；.env 泄露 → 数据库密码/云服务密钥；swagger.json 泄露 → API 接口）③ 配合弱身份认证直接接管服务。
```

---

## 7️⃣ 复现步骤 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
<p><strong>步骤 1：常规探针</strong></p><pre><code class="language-bash">curl -sk -o /dev/null -w "%{http_code} %{size_download}" https://www.coloros.com/.git/config\ncurl -sk -o /dev/null -w "%{http_code} %{size_download}" https://www.coloros.com/.env\ncurl -sk -o /dev/null -w "%{http_code} %{size_download}" https://www.coloros.com/swagger.json</code></pre><p><strong>输出：</strong></p><pre><code>.git/config  -&gt;  HTTP 412  2681B\n.env         -&gt;  HTTP 412  2681B\nswagger.json -&gt;  HTTP 412  2681B\nrobots.txt   -&gt;  HTTP 200  174B（正常）\nxxxxxx.json  -&gt;  HTTP 404（不存在）</code></pre><p><strong>步骤 2：尝试 User-Agent 绕过</strong></p><pre><code class="language-bash">for ua in "Mozilla/5.0" "git/2.40.0" "curl/8.0" "Git-Proxy"; do\n    curl -sk -o /dev/null -w "$ua -> %{http_code}" -H "User-Agent: $ua" https://www.coloros.com/.git/config\ndone</code></pre><p>所有 UA 都返回 412，说明 WAF 不是基于 UA 拦截，可能是基于路径模式。</p><p><strong>步骤 3：尝试直接读 .git/config 内容</strong></p><pre><code class="language-bash">curl -sk https://www.coloros.com/.git/config -i | head -20</code></pre><p>实际响应包含 2681 字节内容（虽然被 WAF 截断但仍可能泄露元信息），需进一步确认响应内容是否含敏感配置。</p>
```

---

## 8️⃣ 修复建议 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
<p><strong>修复方案：</strong></p><ol><li><strong>WAF 规则应返回 404 而非 412</strong>：阻断敏感路径时与不存在的路径返回一致响应，避免给攻击者枚举线索</li><li><strong>nginx 直接 deny：</strong></li></ol><pre><code class="language-nginx">location ~ /\.(git|env|svn|DS_Store) {\n    return 404;\n}\nlocation ~ ^/(swagger|api-docs|openapi)\.json$ {\n    return 404;\n}\nlocation ~ \.(php|asp|aspx|jsp)$ {\n    return 404;\n}</code></pre><ol start="3"><li><strong>部署期不要把这些文件传到生产</strong>：CI/CD 流水线应过滤 .git、.env、swagger.json</li><li><strong>代码仓库权限隔离</strong>：.git 不应部署到 web 目录，即使被 WAF 阻断也应物理删除</li></ol>
```

---

## 📎 附件清单（手动拖到「文件上传」框）

- `coloros_412.png` (C:\Users\Administrator\Desktop\coloros_412.png)

---

## ⚠️ 提交前自检清单

- [ ] 漏洞标题前缀（**部分 SRC 要求**）：OPPO 加 `[OPPO]` / vivo 加 `[vivo]` / PayPal 加 `[PPSRC]`（具体看 SRC 公告）
- [ ] 漏洞域名是否在**资产清单**（`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「资产清单」sheet）
- [ ] 截图是否覆盖 3 类：①异常响应 ②实际利用成功 ③影响范围
- [ ] 复现步骤是否带具体 curl / sqlmap / burp 命令（不要只写"手工测试"）
- [ ] 修复建议是否给代码 diff，不是"加 WAF"这种空话
- [ ] 「同意《漏洞盒子平台用户协议》」**勾上**
- [ ] 「提交漏洞」or「预存」（预存=草稿箱，不会真提交）

---

## 📊 回填到 Excel（提交成功后）

`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「漏洞追踪」sheet：

| 发现日期 | 任务ID | SRC平台 | 项目 | 漏洞名 | 严重等级 | 状态 | 奖励金额 |
|---|---|---|---|---|---|---|---|
| 2026-07-26 | V-001 | vulbox | OPPOSRC | coloros.com 敏感文件探针 HTTP 412 异常 | 中危 | 已提交 | （提交后填） |
