用户实战成果|CyberStrikeAI 社区反馈精选
一、总览:不是「扫到了」,是「能交差」
有用户在一次评估周期内,平台仪表盘累计:
220 条漏洞入库(110 条严重、79 条高危) 16,496 次工具调用,覆盖 67 种能力 执行成功率约 86.4%
说明 AI 编排不是停留在对话层,而是持续在调 nmap、sqlmap、ffuf、amass、自定义 HTTP 框架等,把结果沉淀进 漏洞管理(严重等级、待处理状态、按对话归档),可直接进修复或写报告。
长任务稳定性:单会话 1900+ 次工具调用无异常
另有用户反馈,在 Eino 代理(cyberstrike-eino-single)下单条授权评估任务中,工具调用序号连续推进至 #1939 量级(execute、nmap、http-framework-test 等交替执行),界面全程保持 「执行中」,未出现中断、报错或编排崩溃——说明在高迭代、长窗口实战里,代理链路能扛住持续编排,而不是「跑几十轮就挂」。
二、注入与防护绕过
2.1 系统性 Oracle SQL 注入
多页面、11+ 注入点,21 种函数执行链可验证 标注:WAF 完全绕过
2.2 三重防护链绕过(WAF + Druid + MyBatis)
用户反馈中,通过 ORDER BY 注入完成完整技术链:
REPLACESEL.ECT 等,绕过关键字检测 | |
%27 直达 Oracle | |
RAWTOHEX 逐字还原库表元数据 |
成果:Oracle 用户名、9 张用户表、表名逐字提取等(目标信息已脱敏)。
2.3 其他注入类
MyBatis ORDER BY:sort动态拼接,可执行任意 SQL 函数MSSQL 布尔盲注(价格/面积字段,WAF 绕过) AjaxManJian.aspx Cart_id时间盲注saveUserBehaviorData 接口 query参数时间盲注移动站搜索功能 SQL 注入 → 数据库侧大面积泄露
三、业务逻辑与越权(扫描器最难覆盖的一块)
社区反馈里,严重 标签高度集中在 API 逻辑缺陷:
部分案例中,十余分钟内 连续入库多条「系统接管级」漏洞(管理员明文密码接口、任意创建超管、跨公司余额篡改等)。
四、数据泄露与身份安全
大规模 PII / 订单 未授权访问(48,143 条量级,多例反馈) 管理员列表接口 明文返回密码(11~12 个管理员凭据类案例) JWT 弱密钥 → 任意 Token 伪造 + 管理员账户接管 数据库完全访问 → 3,367 条客户 PII 泄露(另案) 用户注销无确认、测试接口 test/unfreeze暴露、Redis 任意键读写等
五、NoSQL、供应链与移动面
MongoDB NoSQL 注入:登录端 $where、认证绕过、潜在 DoS/数据泄露供应链:恶意 JS 伪装 jQuery CDN、第三方域名投毒 Employee 商户接口 垂直越权 eSign 人脸认证回调 无认证可伪造
六、云、密钥与深度渗透
七、早期逻辑类样本(4 月批次)
同一时段批量入库的高危/中危项包括:短信接口无频控、Redis 任意键操作、updateOrderLocation 业务缺陷等——体现平台对 逻辑 + 基础设施 的覆盖,不仅盯 CVE 模板。
八、这些成果说明了什么?
结合社区反馈,可以概括三点(不重复介绍产品功能):
深度:从 WAF/Druid/MyBatis 组合绕过,到 IDOR、支付篡改、云 SSRF,不是浅层扫端口。 速度:多条「严重」可在短时间连续入库,适合窗口紧的评估项目。 可交付:统一进漏洞管理,严重等级清晰,便于甲方整改或 SRC 报告。 稳定性:单任务 1900+ 次工具调用仍可连续执行,适合长周期、高迭代的授权渗透项目。
九、投稿与合规
以上均为用户在 授权测试 环境下的反馈,截图中目标与敏感字段已脱敏。 欢迎在社区分享你的战果(Star / Issue / 微信群,入口见仓库 README)。 请勿对未授权目标使用任何安全工具。
GitHub:https://github.com/Ed1s0nZ/CyberStrikeAI