十年資歷的軟體工程師,同時擁有駭客的靈魂,目前名字被列在 Google BugHunter Hall of Fame (find "Hsiao-Yung Chen" in https://bughunter.withgoogle.com/rank/hof/12), Facebook WhiteHat Thanks (find "Hsiao-Yung Chen" in https://www.facebook.com/whitehat/thanks), 以及Slack, Twitter...的Thanks page
本次演講中,我會詳述各個 X-Forwarded-XXX 的意義及目的,接著以真實案例講解 X-Forwarded-For 的錯誤設定,如何導致駭客繞過該產品的 IP 黑名單阻擋的攻擊手法。最後,以本人在 Slack 上發現的漏洞,跟大家分享駭客如何利用 X-Forwarded-Host 的設定錯誤達成 SSRF 的攻擊。