LoRexxar Blog

2 篇内容

技术文章LoRexxar Blog

Wordpress wp2shell 未授权RCE(CVE-2026-63030 / CVE-2026-60137)

文章深入解析了WordPress 7.0.2以下版本中两个CVE漏洞组合形成未授权远程代码执行(RCE)的完整攻击链。作者从REST API批量请求路由混淆漏洞(CVE-2026-63030)切入,说明其如何通过数组索引错位绕过参数类型检查,进而将标量值传入WP_Query,触发SQL注入(CVE-2026-60137)。之后利用SQL注入控制数据库返回结果来污染WP_Post内存缓存,再结合oEmbed写入刷新和Customizer临时身份切换,最终通过REST重入以管理员身份创建恶意账户并安装插件,实现权限提升与任意代码执行。文章不仅详细分析了每个环节的代码逻辑和利用原理,还总结了漏洞组合的巧妙之处与修复方案,适合安全研究、漏洞挖掘及Web安全从业者参考。

该文以清晰的逻辑拆解了高危组合漏洞的完整利用链,展示了从参数校验绕过、SQL注入到缓存污染、权限提升的深度攻击思路,并提供了具体的代码级分析和修复对比。对于安全研究人员、红蓝对抗及Web安全工程师而言,其可迁移的利用方法论和巧妙的链条设计具有很高的长期参考价值,且弥补了公开资料中对该漏洞分析深度的不足。

技术文章LoRexxar Blog

2026年了,核弹还是fastjson,fastjson1.2.83 RCE是怎么回事?

文章详细分析了 fastjson 1.2.83 中一个无需 autoType 的 RCE 漏洞。核心机制是利用 fastjson 对类名中 `replace('.','/')` 的处理缺陷,构造特殊的类名使类加载器将路径解析为远程 URL,结合 Spring Boot FatJar 的 LaunchedURLClassLoader 从远端拉取恶意 JAR,再通过 `@JSONType` 注解绕过类型信任检查触发 RCE。文章还探讨了漏洞在不同 JDK 版本和 Web 容器下的利用差异,指出高版本 JDK 的 `//` 校验限制需要借助 SSRF 下载 JAR 到本地再通过 jar:file 协议加载。作者强调该利用链对环境要求苛刻,默认 Tomcat 下无法直接利用,并怀疑原始 POC 可能因 AI 辅助构造而误植了特定 ClassLoader,真实场景的影响力可能被高估。

文章从一条模糊的漏洞披露出发,逐步还原了利用链的技术细节,并客观分析了环境依赖性和局限性,展示了安全研究中的勘误与思辨过程。适合 Java 安全研究员、红队工程师及负责 fastjson 治理的开发团队阅读,其分析方法可迁移至其他反序列化漏洞的复现与防御评估。