91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

發布時間:2021-12-22 23:38:47 來源:億速云 閱讀:131 作者:柒染 欄目:網絡管理

這篇文章給大家介紹如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證,內容非常詳細,感興趣的小伙伴們可以參考借鑒,希望對大家能有所幫助。

1. 環境搭建

Struts-2.3.37+apache-tomcat-8.5.34

PS:漏洞影響范圍:Apache Struts 2.0.0 - 2.5.20

2. 驗證過程

2.1 以Struts官方代碼為例,稍作修改

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

2.2 結果如圖

傳入普通文本:

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證傳入ognl表達式%{9*9},需要url轉碼:

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

此處以<s:a 標簽的id值中插入ognl表達式為例,其他標簽可能執行不成功。

3. 利用條件

漏洞利用前置條件,需要特定標簽的相關屬性存在表達式%{xxxxx},且xxxx可控并未做安全驗證。

3.1 Struts2標簽的屬性值可執行OGNL表達式

3.2 Struts2標簽的屬性值可被外部輸入修改

3.3 Struts2標簽的屬性值未經安全驗證

4. 修復建議

4.1 升級到Struts 2.5.22或更高版本。

4.2 或者開啟ONGL表達式注入保護措施

如果表達式中的值可被攻擊者控制,攻擊者可以通過傳入危險的OGNL表達式實現遠程代碼執行,不過該漏洞利用條件過于苛刻,危害為高危,但實際操作起來不容易造成大規模利用。

針對較新的版本,還沒有太好的bypass方式,框架本身也會過濾掉敏感操作,此漏洞利用條件苛刻,無法大規模利用,及時安裝軟件更新即可,或按照官方說的修改配置。

關于如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證就分享到這里了,希望以上內容可以對大家有一定的幫助,可以學到更多知識。如果覺得文章不錯,可以把它分享出去讓更多的人看到。

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

田东县| 红河县| 澎湖县| 林甸县| 汕尾市| 手机| 阿图什市| 二手房| 台中县| 泸定县| 彭阳县| 库尔勒市| 昆明市| 崇左市| 合水县| 昭觉县| 宜州市| 行唐县| 云霄县| 出国| 江山市| 镇安县| 淮南市| 昭平县| 崇文区| 东山县| 洪江市| 格尔木市| 濉溪县| 南通市| 获嘉县| 渝中区| 和平区| 微博| 独山县| 彝良县| 西乡县| 柳江县| 罗田县| 宝山区| 穆棱市|