| name | eni-redteam-injection-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内通用注入测试(SQL 注入之外)的领域路由与边界手册,覆盖 NoSQL、LDAP、XPath 与表达式语言注入。当任务落入通用注入领域、需要明确范围、证据、转向或退出标准时加载。 |
通用注入纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 通用注入测试 领域,测试范围限定在 SQL 注入之外的注入类别:NoSQL 注入、LDAP 注入、XPath 注入、表达式语言注入、Header 注入等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
通用注入的共同骨架是"查询语言被数据污染"。NoSQL 查询接受对象形态的注入($ne、$gt、$regex);LDAP 过滤器接受括号与通配符构成的逻辑改写;XPath 与 SQL 同源,表达式直接拼接;EL 表达式在模板与配置中被求值;Header 注入借 CRLF 与 Host 头改写解析语义。每种语言有各自的语法边界,探测先行——用各自的语言探针确认后端类型,再决定注入形态。
| 入口 | 典型载体 | 观察方式 |
|---|
| NoSQL 查询 | JSON 参数、查询对象 | 操作符注入响应差异 |
| LDAP 过滤 | 登录、搜索接口 | 括号与通配符改写逻辑 |
| XPath 查询 | XML 查询参数 | 布尔拼接响应差异 |
| EL 表达式 | 模板、配置属性 | 表达式求值结果 |
| 请求头 | CRLF、Host | 头注入与解析差异 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| NoSQL 注入 | MongoDB 操作符可注入 | 认证绕过、数据拖取 |
| LDAP 注入 | 过滤器括号可控 | 目录查询绕过与枚举 |
| XPath 注入 | 查询拼接可控 | XML 数据任意读取 |
| EL 注入 | 表达式被求值 | 应用上下文泄露 |
| Header 注入 | CRLF/Host 可控 | 响应头注入、缓存投毒辅助 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得执行破坏性注入操作。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- 后端类型未知 → 使用多种注入探针并行测试($ne/$gt、*)(|、' or '1'='1)。
- 输入严格过滤 → 编码绕过、Unicode 标准化差异、HPP 参数污染。
- 无回显 → 基于错误或时间的盲注入确认。
- 所有注入点均安全 → 记录已测试注入点,回退到上级知识库重新选择测试方向。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:完整请求(含注入 payload);注入执行成功的证明;注入类型标注与影响评估。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试注入点与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。