当前位置: 首页 > news >正文

新乡市红旗区建设局网站推广策划书模板范文

新乡市红旗区建设局网站,推广策划书模板范文,网站怎么被黑,为什么做动漫短视频网站0x00 前言 同CVE-2020-1957&#xff0c;补充一下笔记&#xff0c;在CVE-2020-1957的基础上进行了绕过。 影响版本&#xff1a;Apache Shiro < 1.6.0 环境搭建参考&#xff1a;shiro CVE-2020-1957 0x01 漏洞复现 CVE-2020-13933中使用%3b绕过了shiro /*的检测方式&…

0x00 前言

同CVE-2020-1957,补充一下笔记,在CVE-2020-1957的基础上进行了绕过。

影响版本:Apache Shiro < 1.6.0

环境搭建参考:shiro CVE-2020-1957

0x01 漏洞复现

CVE-2020-13933中使用%3b绕过了shiro /*的检测方式,同样是利用了spring和shiro的解析差异
在这里插入图片描述

0x02 漏洞分析

1.shiro

可以先看shiro CVE-2020-1957

在这里的url处理中,会将%3b解析成;,但是如果是明文的话,会直接进行截断。
在这里插入图片描述
经过解码之后的url,如下图所示:

在这里插入图片描述在decodeAndCleanUriString中将;进行切分
在这里插入图片描述
得到url为:在这里插入图片描述
去除\

在这里插入图片描述那么最终进行权限校验的url为:/hello,如此即可绕过shiro的权限防护

2.Spring

在Spring中会将%3ba作为一整个参数进行解析,硬要说的话就是可以通过%3b绕过removeSemicolonContentInternal的检测
在这里插入图片描述

0x03 漏洞修复

新增类,对特殊字符进行过滤
在这里插入图片描述
默认多加了/**,避免匹配不到的问题
在这里插入图片描述
修复后测试
在这里插入图片描述

http://www.shuangfujiaoyu.com/news/36477.html

相关文章:

  • 先做公众号在做网站天猫seo搜索优化
  • 张家界网站建设方案电商引流推广方法
  • 个人网站如何做淘客网站常用的搜索引擎有哪些?
  • 制作小程序官网网站搭建谷歌seo
  • 政府网站维护运行方案营销策略理论
  • 常平镇网站仿做近几天发生的新闻大事
  • 做网站太麻烦了游戏推广员是做什么的
  • 你做我评网站会自动查论文相似度吗广东网络推广运营
  • 杭州网站建设哪家设计好咸阳网站建设公司
  • 权威的南通网站建设怎么建立一个公司的网站
  • wordpress建设的网站谷歌搜索关键词排名
  • 网站建设面包屑导航条移动排名提升软件
  • 网站推广 排名百度广告点击软件
  • 网站seo视频狼雨seo教程百度快照查询入口
  • 手表哪个网站最好互联网营销是什么
  • 如何创建网站教程视频全网营销推广方案外包
  • 网站开发如何引用函数站长工具网址是多少
  • 怎样才能建一个网站网络广告策划的步骤
  • 做外贸网站诈骗怎么建网站
  • 腾讯云服务器可以做传奇网站吗那种网站怎么搜关键词
  • seo网站关键词排名快速安卓优化大师老版本
  • 阿里云做网站可以吗广州广告公司
  • 深圳的网站建设公司网站关键词查询
  • wordpress静态分离seo建站营销
  • 长沙 网站建设品牌推荐小广告设计
  • 注册一个网站多少钱?关键词快速排名seo怎么优化
  • 微信小商店开通百度seo优化按年收费
  • 做购物网站平台网站推广app下载
  • 服务器可以放几个网站如何创建网站站点
  • 做网站是否要去工商备案网络营销的营销理念