文章总结: 文档介绍了利用条件竞争漏洞实现远程代码执行的方法。发现上传的PHP文件在移至存储桶前会短暂存储在本地服务器,通过监控响应长度变化获取文件路径,并在1-2秒的时间窗口内访问该文件,成功执行命令。这种攻击方式与传统条件竞争绕过文件上传WAF类似,但适用于云环境,为安全人员提供了新的测试思路。
综合评分: 86
文章分类: 漏洞分析,WEB安全,渗透测试,云安全
条件竞争导致的RCE
T6 sec
T6 sec
2025年11月20日 22:15
广东
文中内容仅限学习交流,严禁用于商业及非法用途,涉及网络安全相关未经授权不得测试,违规使用后果自负,与作者及本号无关 。
在目标站点中有一个文件上传的点
我们可以直接上传.php文件,但是结果返回的文件是在存储桶里面的
我们尝试发送带有“空”负载的请求,去进行爆破,在多次请求后,我们收到的回复长度不同。如果正常请求响应长度为1147,那么在某个点上会达到1710响应长度。
那么,我们获得的异常长度回复内容是什么?它会显示文件的本地路径。
因此,通过这次执行,我们得知文件是在他们自动移动到存储桶前1-2秒以某种方式本地存储。
所以,我们在服务器上设置了监听器 -> 然后尝试用反向 shell 替换应用上的现有文件 -> 多次发包竞争->从不同响应长度的本地路径中提取 -> 通过浏览器反复访问路径 ->成功命令执行
结尾:
我们有可能在上传文件本身进入S3桶之前获取本地路径。即使只有1到2秒钟,也足以让我们触发
以前不是有条件竞争 绕文件上传waf的嘛,上传后waf会删掉php文件,然后也是条件竞争去访问,一模一样,只是现在是云环境了
问了下ai,小型应用遇到了还是可以试试的
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:T6 sec T6 sec《条件竞争导致的RCE》