当前位置: 首页 > news >正文

新乡市红旗区建设局网站电商平台哪个最好最可靠

新乡市红旗区建设局网站,电商平台哪个最好最可靠,凤蝶直播,60个偏门暴利赚钱项目0x00 前言 同CVE-2020-1957&#xff0c;补充一下笔记&#xff0c;在CVE-2020-1957的基础上进行了绕过。 影响版本&#xff1a;Apache Shiro < 1.6.0 环境搭建参考&#xff1a;shiro CVE-2020-1957 0x01 漏洞复现 CVE-2020-13933中使用%3b绕过了shiro /*的检测方式&…

0x00 前言

同CVE-2020-1957,补充一下笔记,在CVE-2020-1957的基础上进行了绕过。

影响版本:Apache Shiro < 1.6.0

环境搭建参考:shiro CVE-2020-1957

0x01 漏洞复现

CVE-2020-13933中使用%3b绕过了shiro /*的检测方式,同样是利用了spring和shiro的解析差异
在这里插入图片描述

0x02 漏洞分析

1.shiro

可以先看shiro CVE-2020-1957

在这里的url处理中,会将%3b解析成;,但是如果是明文的话,会直接进行截断。
在这里插入图片描述
经过解码之后的url,如下图所示:

在这里插入图片描述在decodeAndCleanUriString中将;进行切分
在这里插入图片描述
得到url为:在这里插入图片描述
去除\

在这里插入图片描述那么最终进行权限校验的url为:/hello,如此即可绕过shiro的权限防护

2.Spring

在Spring中会将%3ba作为一整个参数进行解析,硬要说的话就是可以通过%3b绕过removeSemicolonContentInternal的检测
在这里插入图片描述

0x03 漏洞修复

新增类,对特殊字符进行过滤
在这里插入图片描述
默认多加了/**,避免匹配不到的问题
在这里插入图片描述
修复后测试
在这里插入图片描述

http://www.yidumall.com/news/88770.html

相关文章:

  • 天锐绿盾如何做网站限制微信运营工具
  • 公司做网站需要哪些费用现在什么网络推广好
  • 做旅游地产的网站和公司培训机构排名一览表
  • 香港网站建设 深圳分公司汕头seo优化项目
  • 绵阳做绵阳做网站网站谷歌浏览器 官网下载
  • 用html能做企业网站吗中牟网络推广
  • 西安网站制作网站郑州网站seo优化
  • 新闻网站建设方案书2023年8月份新冠症状
  • 做刀模网站创建网站的基本流程
  • 官网网站备案流程衡阳seo外包
  • 做的网站市场调研报告范文大全
  • 做ppt图片用的网站有哪些问题网站建设服务
  • 手机网站开发应注意优质的seo网站排名优化软件
  • 做建筑效果图最好的网站网站优化设计的基础是网站基本要素及每个细节的优化
  • 企业建设营销网站的目的是什么semen是什么意思
  • 品牌推广网站怎样做怎么让网站被百度收录
  • 盐城市城乡建设局网站合肥百度快速排名提升
  • 学校让做网站做完怎么交抚州seo排名
  • 网站逻辑结构优化中国婚恋网站排名
  • 个人网站建设步骤优化设计五年级下册语文答案
  • web2.0动态网站开发下载百度站长平台如何添加网站
  • 太原建站培训南京网站设计公司
  • 如何建开发手机网站首页360站长平台
  • 去哪找做塑料的网站网站不收录怎么解决
  • 接视频做的网网站网络营销师资格证
  • 网站开发技术路线图腾讯云服务器
  • seo云优化外包seo岗位培训
  • 上海做网站的公司官网美国搜索引擎排名
  • 网站自己制作四川seo优化
  • 网站做支付功能难吗百度竞价关键词怎么优化