当前位置: 首页 > wzjs >正文

网站设计与建设ppt网络营销策略分析论文

网站设计与建设ppt,网络营销策略分析论文,福州网站制作网站,北京网站设计一、漏洞简述 漏洞产生原因: 1、开启PUT请求方法 2、配置不当(非默认配置):将配置文件conf/web.xml中的readonly参数设置为false。 这样将导致可以使用PUT方法上传任意文件(tomcat的安全机制是不允许直接上传.jsp的文件…

一、漏洞简述

漏洞产生原因:

1、开启PUT请求方法

2、配置不当(非默认配置):将配置文件conf/web.xml中的readonly参数设置为false。

这样将导致可以使用PUT方法上传任意文件(tomcat的安全机制是不允许直接上传.jsp的文件,但是可以绕过上传),可以在用户服务器上执行任意代码,可能会导致用户获取服务器的权限使数据遭到篡改、泄露。

漏洞影响范围:

Apache Tomcat 7.0.0-7.0.81

漏洞修复方法:

1、禁用PUT方法(如果应用依赖PUT方法,可参考下面方法)

2、升级Apache Tomocat版本为7.0.81以上

3、将配置文件conf/web.xml中的readonly参数设置为ture

4、安全防护系统/软件,如WAF等。

漏洞绕过方法:

Linux服务器部署

        /绕过:因为 / 在文件名中是非法的,会被去除【1.jsp/】

Windows服务器部署

        /绕过:因为 / 在文件名中是非法的,会被去除【1.jsp/】

        %20绕过:Windows文件不允许以空格结尾,空格会被自动去掉【1.jsp%20】

        Windows NTFS流绕过:【1.jsp::$DATA】

二、漏洞复现环境

靶场:Linux通过Docker部署的Vulhub(Vulhub靶场文件所在位置:vulhub/tomcat/CVE-2017-12615)

工具:BurpSuite、冰蝎/菜刀/哥斯拉等

三、漏洞复现过程

1、进入靶场目录,启动靶场环境

[root@localhost CVE-2014-0160]# cd /usr/vulhub/tomcat/CVE-2017-12615/

2、查看配置文件conf/web.xml中的readonly参数被设置未false(写入权限),这样设置导致我们可以将文件写入服务器。

[root@localhost ~]# docker exec -ti 【CONTAINER ID】 bash //进入目录

3、 Web界面访问靶场环境【IP:8080】

4 、查看请求方法是GET

5、修改GET未PUT测试上传文件成功

6、查看服务器文件,成功上传1.txt文件

7、测试上传可执行文件.jsp

直接传会报错

1、/绕过

查看服务器,上传成功

2、%20(空格绕过)

查看服务器,上传成功

3、Windows NTFS流绕过

jsp后添加::$DATA

查看服务器,上传成功 

http://www.dtcms.com/wzjs/257137.html

相关文章:

  • 分类目录网站有哪些网上推广方式
  • 打开网站自动跳转代码优化网站排名推广
  • 做淘宝客网站要不要备案一个产品的宣传和推广方案
  • 公司设计网站应遵守哪些常理济南网站建设公司
  • wordpress直接seo 页面
  • 河南鑫安胜通建设有限公司网站纹绣培训班一般价格多少
  • wordpress登录用户可以搜索成都网站快速排名优化
  • 阳江城乡建设部网站首页聊城今日头条最新
  • 能免费建手机网站吗做百度线上推广
  • linux 网站目录权限设置google推广seo
  • 建设银行投诉网站首页怎么知道网站有没有被收录
  • 个人网站怎么做支付谷歌ads广告投放
  • 徐州市鼓楼区建设局网站湖南seo技术培训
  • 河北 政府网站建设管理商丘关键词优化推广
  • 无锡网站建设服务公司平台推广是什么意思
  • 沈阳网站建策划方案网站
  • vs做网站链接sql公司如何建立网站
  • 网站全屏图片怎么做燃灯seo
  • 微信怎么做网站uc浏览器关键词排名优化
  • 做分销网站舆情视频
  • 11个免费网站空间市场推广计划怎么写
  • 上海做网站品牌江苏网页定制
  • 公司网络营销策划书搜狗seo怎么做
  • 浙江十大建筑公司排名云优化seo软件
  • 培训网站建设十大少儿编程教育品牌
  • 兰溪企业网站搭建地址洛阳seo网站
  • 网站程序模板下载如何推广自己的微信公众号
  • wordpress ?p=29网站内部seo优化包括
  • 合肥做网站公司哪家好品牌整合营销推广
  • 网站精美排版代码百度竞价排名查询