<?xml version="1.0" encoding="UTF-8"?><?xml-stylesheet href="/rss/feed.xsl" type="text/xsl"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Decemberの博客</title><description>No description</description><link>https://december-kappa.vercel.app</link><item><title>某大学前台sql注入漏洞报告（已修复）</title><link>https://december-kappa.vercel.app/post/sql1</link><guid isPermaLink="false">sql1</guid><description>sql注入</description><pubDate>Wed, 12 Aug 2026 16:00:00 GMT</pubDate><content:encoded>&lt;h2&gt;1.漏洞概述：&lt;a href=&quot;#1漏洞概述&quot;&gt;&lt;span&gt;&lt;/span&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;目标站点运行 WordPress 6.9.4，存在 CVE-2026-63030（wp2shell）路由混淆漏洞。攻击者无需任何认证，通过向 /wp-json/batch/v1 发送特制的双层嵌套批处理请求，可绕过 REST API 路由校验，实现未授权布尔盲注。&lt;/p&gt;
&lt;h2&gt;2.利用过程&lt;a href=&quot;#2利用过程&quot;&gt;&lt;span&gt;&lt;/span&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;探测漏洞是否存在，发现响应 HTTP 207，同时出现三个标记，路由混淆存在
&lt;/p&gt;&lt;figure&gt;&lt;img src=&quot;https://cpx3124004200.oss-cn-guangzhou.aliyuncs.com/test/202609071103852.png&quot; alt=&quot;&quot; loading=&quot;lazy&quot; /&gt;&lt;/figure&gt;&lt;p&gt;&lt;/p&gt;
&lt;p&gt;布尔盲注True：X-WP-Total回显1293
&lt;/p&gt;&lt;figure&gt;&lt;img src=&quot;https://cpx3124004200.oss-cn-guangzhou.aliyuncs.com/test/202609071106282.png&quot; alt=&quot;&quot; loading=&quot;lazy&quot; /&gt;&lt;/figure&gt;
布尔盲注False：X-WP-Total回显28，找到了布尔盲注真假值的回显区别，以下以注出库名为演示
&lt;figure&gt;&lt;img src=&quot;https://cpx3124004200.oss-cn-guangzhou.aliyuncs.com/test/202609071107160.png&quot; alt=&quot;&quot; loading=&quot;lazy&quot; /&gt;&lt;/figure&gt;&lt;p&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;探测数据库长度，length=9时回显1293，说明库名长度为9
&lt;figure&gt;&lt;img src=&quot;https://cpx3124004200.oss-cn-guangzhou.aliyuncs.com/test/202609071108077.png&quot; alt=&quot;&quot; loading=&quot;lazy&quot; /&gt;&lt;/figure&gt;&lt;/li&gt;
&lt;li&gt;用布尔盲注二分法确认库名各字符acsii值，以下是第一位，当为101时X-WP-Total回显1293，说明第一位是e
&lt;figure&gt;&lt;img src=&quot;https://cpx3124004200.oss-cn-guangzhou.aliyuncs.com/test/202609071109142.png&quot; alt=&quot;&quot; loading=&quot;lazy&quot; /&gt;&lt;/figure&gt;
逐字符探测，最终得到数据库名为exampledb&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;同样方法探测管理员账号名：
首先验证长度，
&lt;/p&gt;&lt;figure&gt;&lt;img src=&quot;https://cpx3124004200.oss-cn-guangzhou.aliyuncs.com/test/202609071109142.png&quot; alt=&quot;&quot; loading=&quot;lazy&quot; /&gt;&lt;/figure&gt;
长度为4
提取第一个字符，
&lt;figure&gt;&lt;img src=&quot;https://cpx3124004200.oss-cn-guangzhou.aliyuncs.com/test/202609071112729.png&quot; alt=&quot;&quot; loading=&quot;lazy&quot; /&gt;&lt;/figure&gt;
asc为116，是t。
逐字符探测，得到管理员账户名为test&lt;p&gt;&lt;/p&gt;
&lt;h2&gt;3.修复建议&lt;a href=&quot;#3修复建议&quot;&gt;&lt;span&gt;&lt;/span&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;升级 WordPress：从 6.9.4 升级到 6.9.5+，修复 CVE-2026-63030 路由混淆漏洞&lt;/p&gt;
&lt;p&gt;禁用 REST API 批处理：add_filter(‘rest_allow_batch’, ‘__return_false’);&lt;/p&gt;
&lt;p&gt;​&lt;/p&gt;</content:encoded><category>category:漏洞挖掘</category><category>tag:sql注入</category><category>tag:edu</category></item></channel></rss>