哪些洞值得打、哪些环境值得配——这比 payload 本身更稀缺(综合两次分享)。
0x01 复现环境的第一课:别让系统自作主张升级
WordPress 的坑:联网安装会自动升级到最新版,原有漏洞被修复,复现失败。正确姿势:
安装前先改配置文件(
WP_AUTO_UPDATE_CORE设 false / 关自动更新)再装——版本从此稳定。
通用纪律:先锁版本再装环境,Docker 镜像选 tag 而非 latest(环境搭建篇的 PHP 版本地狱同理)。
0x02 十年老洞还要不要学:CVE-2018-7600 的现实概率
Drupalgeddon2(CVE-2018-7600,8 年前的洞)实战概率极低:还在用十年前老系统的企业,和还在用 Windows 7 的一样少。
但概率低不等于不值得学,看学习迁移价值:
- 利用链(表单渲染层 API 命令注入 → Drupalgeddon3 绕过补丁)是”渲染引擎打穿”的经典案例;
- 高概率目标:WordPress 最新漏洞、宝塔面板、雷池系 WAF、国内常见 CMS——实战天天见。
0x03 国内 PHP 框架版图:毛坯房与精装房
ThinkPHP 像毛坯房(从头搭,灵活但易写错),Laravel 像精装房(内置前后端全家桶)。
- 国内主流就两家:ThinkPHP 和 Laravel,Yii 同级但很少用;
- 生态活跃度比历史辉煌重要:ThinkPHP 系二开遍地都是(JeecgBoot SQLi 实战即 Java 侧对应物),Laravel 出洞少但一出就是大的(CVE-2021-3129);
- 打过 ThinkPHP 反序列化链 = 掌握国内最大单一框架攻击面——TP 链值得反复吃透。
0x04 织梦与建站系统的世代交替
织梦(DedeCMS)“现在用的人很少了,搜索量就能看出来”:
- CMS 攻击价值 = 存量部署规模 × 历史漏洞密度:织梦漏洞密度极高,但存量萎缩后投入产出下降;
- 国内存量攻击面主力换成 WordPress(全球)、ThinkPHP 系二开、各类小程序/后台框架——和高校 SRC 实战周记的指纹图谱一致(金智、博达、正方、超星);
- Java 侧同理:Struts2 系历史漏洞面还在,新系统基本不用,偶遇老系统才打(内网实战篇里”内部系统不打补丁”同理)。
0x05 优先级决策表
打点按此排序:
| 目标特征 | 优先级 | 理由 |
|---|---|---|
| WordPress/宝塔/雷池/国产技术栈 | ★★★ | 存量大、漏洞新、天天遇到 |
| ThinkPHP 二开系统 | ★★★ | 国内最大单一框架面,链路成熟 |
| Java 老框架(Struts2/老用友金蝶) | ★★ | 内网/老系统偶遇,一打一个准 |
| Drupal/Yii 等小众框架 | ★ | 遇到再查,不预投入 |
| 十年前老洞的”原理复盘” | 学习用 | 原理参考,不是实战工具 |
相关旧文
- 高校 SRC 实战周记、ThinkPHP 5.1.37 反序列化复现
- Vulnhub DC-1(Drupalgeddon2 的完整实战)