tharunsridhar/security-research-portfolio

GitHub: tharunsridhar/security-research-portfolio

基于公开信息对真实世界安全漏洞、数据泄露和云安全架构进行系统性技术分析的案例研究合集。

Stars: 0 | Forks: 0

# Tharun Sridhar — 安全案例研究 ![关注点](https://img.shields.io/badge/Focus-Security%20Research-critical?style=flat-square) ![状态](https://img.shields.io/badge/Status-Case%20Studies-1E88E5?style=flat-square) 我是一名计算机科学专业的学生,对软件系统和信息安全非常感兴趣。 这个仓库包含了我的个人案例研究,我在其中分析了现实世界中的漏洞 和安全事件,以了解系统是如何失效的,以及如何更安全地设计它们。 这些不是渗透测试或漏洞复现。 它们是基于公开披露、文档和安全研究的技术分析。 重点关注领域: • Web 应用程序安全 • API 授权失败 • 云身份与访问控制 • 系统设计缺陷 ## React2Shell — React Server Components 远程代码执行 ![React2Shell 攻击流程](https://static.pigsec.cn/wp-content/uploads/repos/cas/87/8707591980575d285fe8b8464fa234135e8da2a3466bbf4a40661f3f9ae075f1.png) *图示:构造的 Flight payload 到达 server action endpoint,触发不安全的反序列化、prototype pollution,最终实现服务端命令执行。* ### 发生了什么 - server action endpoint 接受了构造的序列化数据 - 框架信任了由客户端控制的 UI 状态 ### 攻击者如何成功 - Flight 协议反序列化漏洞 - 对象链的 prototype pollution - 通过 JavaScript Function() 构造函数执行 - Node.js child_process 执行 ### 影响 - 服务器完全沦陷 - 访问环境变量和数据库 - 远程命令执行 ### 检测信号 - 针对服务器 action endpoint 的异常 POST 请求 - 意外的子进程执行 - 来自应用程序服务器的出站流量 ### 预防 - 严格的反序列化验证 - 限制 server action 暴露面 - 框架补丁修复 - Runtime 进程监控 **完整案例研究:** [Remote_Code_Execution_CVE-2025-55182.pdf](https://github.com/tharunsridhar/security-research-portfolio/blob/main/Remote_Code_Execution_CVE-2025-55182.pdf) ## Star Health Insurance 数据泄露 — 失效的授权 (IDOR) ![IDOR 授权失效](https://static.pigsec.cn/wp-content/uploads/repos/cas/a2/a2af196a22f4e8333d299d847483b0d25502792ab0b8a4aa6333c302b5db6f6f.jpg) *图示:已登录用户请求连续的用户 ID;后端检查了身份验证但未检查记录所有权,从而泄露了隐私数据。* ### 发生了什么 - 攻击者获取了有效的凭证 - 后端 API 允许访问无关的用户记录 ### 攻击者如何成功 - 不安全的直接对象引用 (IDOR) - 缺少对象级别的授权检查 - 连续 ID 枚举 ### 影响 - 大规模暴露敏感个人和医疗数据 - 给用户带来身份和财务风险 ### 检测信号 - 连续的 API ID 请求 - 单个账户的高频数据访问 - 访问无关的用户记录 ### 预防 - 记录所有权验证 - 对每个请求进行授权检查 - 监控异常访问模式 **完整案例研究:** [star_health_data_breach.pdf](https://github.com/tharunsridhar/security-research-portfolio/blob/main/star_health_data_breach.pdf) ## 云安全中的 Zero Trust → Adaptive Trust ![Adaptive Trust 模型](https://static.pigsec.cn/wp-content/uploads/repos/cas/38/38fbb306e74531ee82700478ba3a7a62072faf97fd1d2086394a9da504675e53.jpg) *图示:登录后系统监控行为;异常会触发 MFA 挑战并阻止访问。* ### 我研究了什么 - 分布式云系统中基于身份的安全 - 持续验证模型 - 行为异常检测 ### 关键观察 - 身份现在是主要的安全边界 - 有效的凭证并不等于受信任的活动 - 持续监控可检测受损会话 ### 安全概念 传统的 Zero Trust: - 在登录时验证身份 Adaptive Trust: - 持续评估用户行为 - 动态调整访问权限 **完整案例研究:** [Zero_Trust_to_Adaptive_Trust_in_Multi-Cloud_Environments.pdf](https://github.com/tharunsridhar/security-research-portfolio/blob/main/Zero_Trust_to_Adaptive_Trust_in_Multi-Cloud_Environments.pdf) ## 总体观察 基于对多个事件的分析: • 重大数据泄露通常源于授权失败,而非高级漏洞利用 • 框架特性可能会无意中产生攻击面 • 身份泄露现在比系统入侵更为常见 • 检测失败延长了攻击者的驻留时间 • 安全架构与安全代码同等重要
标签:API安全, JSON输出, MITM代理, 案例研究, 漏洞分析, 路径探测, 防御加固