当前位置: 首页 > wzjs >正文

网站的类型主要有免费做网站怎么做网站吗2

网站的类型主要有,免费做网站怎么做网站吗2,上海明鹏建设集团有限公司网站,做好网站如何发布1.Shiro反序列化漏洞背景 Shiro框架在用户登录时会使用RememberMe功能,将用户信息序列化后加密存储在Cookie中。当用户再次访问时,Shiro会从Cookie中读取RememberMe字段的值,解密后反序列化还原用户信息。 漏洞的核心问题在于: …

1.Shiro反序列化漏洞背景

Shiro框架在用户登录时会使用RememberMe功能,将用户信息序列化后加密存储在Cookie中。当用户再次访问时,Shiro会从Cookie中读取RememberMe字段的值,解密后反序列化还原用户信息。

漏洞的核心问题在于:

Shiro使用的默认加密密钥是硬编码的(kPH+bIxk5D2deZiIxcaaaA==),攻击者可以利用该密钥构造恶意序列化数据。反序列化过程中未对输入数据进行严格校验,导致攻击者可以触发Java反序列化漏洞。

2.漏洞利用方式

利用条件:

目标系统使用了Shiro框架,并开启了RememberMe功能。

目标系统中存在可利用的反序列化链(如CommonsBeanutils、CommonsCollections等)。

利用步骤:

获取加密密钥:如果目标系统未修改默认密钥,可以直接使用kPH+bIxk5D2deZiIxcaaaA==。如果密钥被修改,可以通过其他漏洞(如文件读取)获取密钥。构造恶意序列化数据:使用ysoserial等工具生成恶意序列化数据。例如:java -jar ysoserial.jar CommonsBeanutils1 "touch /tmp/success" > payload.ser将生成的序列化数据使用Shiro的AES加密算法加密。构造恶意Cookie:将加密后的恶意序列化数据作为RememberMe字段的值,发送给目标服务器。触发漏洞:目标服务器解密RememberMe字段并反序列化数据,触发恶意代码执行。

3.流量特征

Shiro反序列化漏洞的流量特征主要体现在Cookie中:

请求特征:Cookie中包含RememberMe字段,值为加密后的序列化数据。加密数据通常为Base64编码,长度较长。响应特征:如果漏洞利用成功,响应中可能包含命令执行结果(如文件创建、网络请求等)。如果利用失败,可能会返回500错误或Shiro的默认错误页面。

实际流量示例:

请求:
GET / HTTP/1.1
Host: example.com
Cookie: RememberMe=ejJkZDI4YjYtOTUwMy00MjM2LTg4Nz...响应:
HTTP/1.1 200 OK
Content-Type: text/html<html>
<body>
<h1>Hello, World!</h1>
</body>
</html>

4.防御措施

修改默认密钥:

 在Shiro配置文件中修改cipherKey,使用随机生成的密钥。例如:ini复制securityManager.rememberMeManager.cipherKey = 随机生成的Base64编码密钥

禁用RememberMe功能:

 如果不需要RememberMe功能,可以在配置中禁用。

升级Shiro版本:

 及时升级到最新版本,修复已知漏洞。

使用安全的序列化机制:

 避免反序列化不可信的数据。

监控异常流量:

 监控包含RememberMe字段的请求,及时发现攻击行为。
http://www.dtcms.com/wzjs/785736.html

相关文章:

  • asp网站怎样做app网站建设如何做报价
  • 五金网站模板注册公司流程和费用大概多少钱
  • 嘉兴做网站公司哪家好北京网站建设外包公司哪家好
  • 做运动鞋的网站视频网站排行榜前十名
  • 甘肃建投土木工程建设有限公司网站请问做网站和编程哪个容易些
  • 中介网站开发广西做网站找谁
  • 自己建网站数据怎么做制作网站 公司
  • 山西网站建设营销qqwin优化大师官网
  • 做暧暧网站酒泉哪家公司可以做网站
  • 手机销售网站怎么做的买了vps后怎么安装Wordpress
  • 公司网站建设费放什么科目自动生成网页代码的软件
  • 广西建设工程质量安全监督总站网站普通的个人简历怎么写
  • 手机端视频网站模板网络品牌推广方法
  • 查重网站开发天津做网站印标
  • 个人注什么域名的网站app创建
  • 学校学院网站建设意义北京网站制作公司转型方向
  • 怎么做旅游网站框架网站的ftp账号和密码是什么
  • 工信部信息备案网站首页网站建设公司专业网站科技开发
  • 郑州树标网站建设wordpress导航菜单设置
  • 建设医院网站ppt在线制作简历的平台
  • 本溪做网站 淘宝店wordpress如果让菜单
  • 旅游网站建设方案背景描述网站开发工程师项目经验
  • 老网站备案密码错误开网络公司赚钱吗
  • 做攻略的网站js搜索网站开发
  • 上哪儿找做网站学网站开发技术
  • 公司用的网站用个人备案可以吗哪个网站可以做编程题
  • 东营企业网站排名不利于优化网站的因素
  • 扬州市建设局招标网站劳务派遣好还是外包好
  • 网站转微信小程序开发c2c代表网站是什么
  • 深圳网站建设制作哪家口碑好wordpress 分类目录排序