발견된 내용은 RCE였습니다. 두 번째 테스터가 질문 하나를 했고, 티켓은 종료되었습니다.
자동화된 보안 스캔에서 상당한 응답 지연으로 인해 치명적인 RCE 취약점이 플래그되었습니다. 페이로드에는 실행을 일시 중지하는 명령이 포함되어 있었는데, 이는 잘못된 명령 주입으로 표시되었습니다. 이 지연은 반복 테스트에서 일관되지 않은 것으로 관찰되었으며, 취약점 증거로서의 신뢰성이 부족함을 강조했습니다.이 문제는 의심스러운 문자를 포함하는 요청을 처리하는 데 더 오래 걸리는 웹 애플리케이션 방화벽(WAF)에서 비롯되었습니다. 이는 지연이 WAF 검사 또는 애플리케이션 로드와 같은 다른 요인으로 인해 발생하는 경우 명령 실행으로 잘못 해석되는 알려진 실패 모드입니다. 많은 자동화 도구 및 숙련된 보안 전문가조차 시간 기반 응답에만 의존하여 이 함정에 빠질 수 있습니다.이 텍스트는 더 나은 접근 방식을 강조합니다. 단순히 지연을 찾는 대신 서버가 고유하고 위조할 수 없는 값을 생성하는 방식으로 입력을 평가했는지 확인해야 합니다. 여기에는 기준선을 설정하기 위해 정상적인 제어 요청을 보내는 것이 포함됩니다. 그런 다음 서버에 무작위 숫자의 합과 같은 새로운 것을 계산하도록 요청하고 해당 특정 합이 응답에 나타나는지 확인합니다.직접적인 출력이 없는 경우 지연 시간을 변경하면 실제 취약점과 외부 요인을 구별하는 데 도움이 될 수 있습니다. DNS 콜백 자체만으로는 링크 미리 보기 또는 기타 정상적인 기능으로 인해 트리거될 수 있으므로 RCE의 불충분한 증거입니다.실행되지 않는 환경에서 쉘 메타 문자를 사용하는 스캐너의 경우 오탐이 일반적입니다. 저자는 단일하고 일관되지 않은 관찰에 의존하는 것보다 반복 가능하고 검증 가능한 결과를 옹호합니다. 궁극적인 목표는 지연된 응답뿐만 아니라 입력의 서버 측 실행으로 인해 값 만 존재할 수 있는지 확인하는 것입니다.