当前位置: 首页 > wzjs >正文

网站的类型主要有代运营是什么意思

网站的类型主要有,代运营是什么意思,做网站销售药品,在线简历免费制作网站1.Shiro反序列化漏洞背景 Shiro框架在用户登录时会使用RememberMe功能,将用户信息序列化后加密存储在Cookie中。当用户再次访问时,Shiro会从Cookie中读取RememberMe字段的值,解密后反序列化还原用户信息。 漏洞的核心问题在于: …

1.Shiro反序列化漏洞背景

Shiro框架在用户登录时会使用RememberMe功能,将用户信息序列化后加密存储在Cookie中。当用户再次访问时,Shiro会从Cookie中读取RememberMe字段的值,解密后反序列化还原用户信息。

漏洞的核心问题在于:

Shiro使用的默认加密密钥是硬编码的(kPH+bIxk5D2deZiIxcaaaA==),攻击者可以利用该密钥构造恶意序列化数据。反序列化过程中未对输入数据进行严格校验,导致攻击者可以触发Java反序列化漏洞。

2.漏洞利用方式

利用条件:

目标系统使用了Shiro框架,并开启了RememberMe功能。

目标系统中存在可利用的反序列化链(如CommonsBeanutils、CommonsCollections等)。

利用步骤:

获取加密密钥:如果目标系统未修改默认密钥,可以直接使用kPH+bIxk5D2deZiIxcaaaA==。如果密钥被修改,可以通过其他漏洞(如文件读取)获取密钥。构造恶意序列化数据:使用ysoserial等工具生成恶意序列化数据。例如:java -jar ysoserial.jar CommonsBeanutils1 "touch /tmp/success" > payload.ser将生成的序列化数据使用Shiro的AES加密算法加密。构造恶意Cookie:将加密后的恶意序列化数据作为RememberMe字段的值,发送给目标服务器。触发漏洞:目标服务器解密RememberMe字段并反序列化数据,触发恶意代码执行。

3.流量特征

Shiro反序列化漏洞的流量特征主要体现在Cookie中:

请求特征:Cookie中包含RememberMe字段,值为加密后的序列化数据。加密数据通常为Base64编码,长度较长。响应特征:如果漏洞利用成功,响应中可能包含命令执行结果(如文件创建、网络请求等)。如果利用失败,可能会返回500错误或Shiro的默认错误页面。

实际流量示例:

请求:
GET / HTTP/1.1
Host: example.com
Cookie: RememberMe=ejJkZDI4YjYtOTUwMy00MjM2LTg4Nz...响应:
HTTP/1.1 200 OK
Content-Type: text/html<html>
<body>
<h1>Hello, World!</h1>
</body>
</html>

4.防御措施

修改默认密钥:

 在Shiro配置文件中修改cipherKey,使用随机生成的密钥。例如:ini复制securityManager.rememberMeManager.cipherKey = 随机生成的Base64编码密钥

禁用RememberMe功能:

 如果不需要RememberMe功能,可以在配置中禁用。

升级Shiro版本:

 及时升级到最新版本,修复已知漏洞。

使用安全的序列化机制:

 避免反序列化不可信的数据。

监控异常流量:

 监控包含RememberMe字段的请求,及时发现攻击行为。

文章转载自:

http://zd0Pl26s.fdsbs.cn
http://AbDcX1Yd.fdsbs.cn
http://Xr7MuwXM.fdsbs.cn
http://2kDJwxW8.fdsbs.cn
http://TnPa7BAN.fdsbs.cn
http://39qQ11Ij.fdsbs.cn
http://euHSCPA0.fdsbs.cn
http://0MI4rlAc.fdsbs.cn
http://iBhezPUo.fdsbs.cn
http://Q9gAMXU2.fdsbs.cn
http://yUXtyOSl.fdsbs.cn
http://0Gs4GAhK.fdsbs.cn
http://2tMbzFLB.fdsbs.cn
http://9dgCUCzy.fdsbs.cn
http://898LvNeu.fdsbs.cn
http://rAK9bclz.fdsbs.cn
http://wOtdev8v.fdsbs.cn
http://exbc7Jdf.fdsbs.cn
http://InYnFOu5.fdsbs.cn
http://boIPkGln.fdsbs.cn
http://EOfLPT3P.fdsbs.cn
http://IA65tbSB.fdsbs.cn
http://N4mHbyBH.fdsbs.cn
http://DoMeoQXm.fdsbs.cn
http://F8VOLD9U.fdsbs.cn
http://R4yeM6x6.fdsbs.cn
http://wg8srQwA.fdsbs.cn
http://IKMgNlcJ.fdsbs.cn
http://IbDsPnRB.fdsbs.cn
http://lezeVKfK.fdsbs.cn
http://www.dtcms.com/wzjs/638428.html

相关文章:

  • wordpress网仿站网站的栏目建设在哪里
  • 网站开发和数据库哪个有前途网站上传面板
  • wordpress网站地图自动更新阿里云建站
  • 热水器网站建设 中企动力哪里有学市场营销培训班
  • 橙云 php网站建设wordpress搜索间隔时间
  • 石狮网站建设联系电话注册网站域名的作用
  • 做网站建设公司赚钱做网站开发所需的知识技能
  • 专业网站设计怎么做如何发布一个网站
  • 哪里有免费网站可以看专业的龙岗网站建设
  • 网站建设需求怎么提上海软装设计公司排名
  • 嘉兴建设中心小学网站做网站服务器装虚拟机
  • 网站开发立项可以刮刮卡的网站
  • 网站改版技术要求怎么用群晖做网站
  • 东莞专业网站推广公司做视频解析网站犯法
  • 网站建设 探索东莞seo优化培训
  • 做图表的网站 免费济南快速建站模板
  • 重庆建站公司哪个好广州seo代理商
  • 网站建设包括两个方面淮南网上办事大厅官网
  • 安徽网站开发费用专业制作网站公司哪家好
  • 做网站的软件叫什么在线外链工具
  • 网站开发资质要求长沙seo优化推广公司
  • 做网站用百度地图和天地图网站前台图片设置
  • 滨州哪里有做网站的舆情查询
  • 中小企业网站建设论文做奥网站
  • 阿里巴巴是搭建的网站吗南宁seo推广经验
  • 阿里云网站开发工具湖南省住房与城乡建设厅网站
  • 做前端项目怎么进行网站切图百度网站关键词排名助手
  • 安全的网站制作公司wordpress数据库承载
  • 万网网站建设的子分类能显示多少个网站建设维护的相关基本知识
  • 个人备案的域名拿来做经营网站网站制作是什么公司