该发现被标记为 RCE。第二位测试者提出一个问题后,工单即告... 笔记

该发现被标记为 RCE。第二位测试者提出一个问题后,工单即告终止。

一次自动化安全扫描因响应延迟显著而标记了一个关键远程代码执行(RCE)漏洞。载荷中包含一条暂停执行的命令,该命令被错误地判定为命令注入。经观察,该延迟在重复测试中表现不一致,凸显其作为漏洞证据的不可靠性。该问题源于 Web 应用防火墙(WAF)在处理包含可疑字符的请求时处理时间更长。这是一种已知的失效模式:延迟被误判为命令执行,而实际上是由其他因素(如 WAF 检查或应用负载)所致。许多自动化工具乃至经验丰富的安全专业人员,若仅依赖基于时间的响应,都可能陷入此类陷阱。文章强调了一种更优的方法:不应仅寻找延迟,而应确认服务器是否以某种方式评估输入,从而生成唯一且不可伪造的值。这包括发送一个良性控制请求以建立基线,然后要求服务器计算某个新颖的值(例如随机数之和),并验证该特定值是否出现在响应中。若无直接输出,可通过变化延迟时间来区分真实漏洞与外部因素。仅凭 DNS 回调不足以作为 RCE 的证据,因为它们可能由链接预览或其他良性功能触发。误报十分常见,尤其是当扫描器在不会执行 shell 元字符的环境中使用时。作者主张采用可重复、可验证的结果,而非依赖单次不一致的观察。最终目标是确认某个值是否仅因服务器端执行输入而存在,而非仅仅源于响应延迟。