亚洲激情专区-91九色丨porny丨老师-久久久久久久女国产乱让韩-国产精品午夜小视频观看

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

發布時間:2021-12-22 23:38:47 來源:億速云 閱讀:131 作者:柒染 欄目:網絡管理

這篇文章給大家介紹如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證,內容非常詳細,感興趣的小伙伴們可以參考借鑒,希望對大家能有所幫助。

1. 環境搭建

Struts-2.3.37+apache-tomcat-8.5.34

PS:漏洞影響范圍:Apache Struts 2.0.0 - 2.5.20

2. 驗證過程

2.1 以Struts官方代碼為例,稍作修改

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

2.2 結果如圖

傳入普通文本:

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證傳入ognl表達式%{9*9},需要url轉碼:

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

此處以<s:a 標簽的id值中插入ognl表達式為例,其他標簽可能執行不成功。

3. 利用條件

漏洞利用前置條件,需要特定標簽的相關屬性存在表達式%{xxxxx},且xxxx可控并未做安全驗證。

3.1 Struts2標簽的屬性值可執行OGNL表達式

3.2 Struts2標簽的屬性值可被外部輸入修改

3.3 Struts2標簽的屬性值未經安全驗證

4. 修復建議

4.1 升級到Struts 2.5.22或更高版本。

4.2 或者開啟ONGL表達式注入保護措施

如果表達式中的值可被攻擊者控制,攻擊者可以通過傳入危險的OGNL表達式實現遠程代碼執行,不過該漏洞利用條件過于苛刻,危害為高危,但實際操作起來不容易造成大規模利用。

針對較新的版本,還沒有太好的bypass方式,框架本身也會過濾掉敏感操作,此漏洞利用條件苛刻,無法大規模利用,及時安裝軟件更新即可,或按照官方說的修改配置。

關于如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證就分享到這里了,希望以上內容可以對大家有一定的幫助,可以學到更多知識。如果覺得文章不錯,可以把它分享出去讓更多的人看到。

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

读书| 乡宁县| 彭阳县| 潍坊市| 新津县| 井研县| 大渡口区| 耿马| 中卫市| 防城港市| 金湖县| 双城市| 瑞金市| 武威市| 安龙县| 赤峰市| 嘉禾县| 通江县| 息烽县| 公主岭市| 青神县| 凤翔县| 包头市| 土默特右旗| 白玉县| 甘孜县| 阳江市| 永州市| 兰溪市| 蕲春县| 闻喜县| 新沂市| 合水县| 邓州市| 兴安盟| 西畴县| 浠水县| 斗六市| 利川市| 洱源县| 黄浦区|