码迷,mamicode.com
首页 >  
搜索关键字:远程命令执行漏洞    ( 40个结果
ThinkPHP 5.x远程命令执行漏洞分析与复现
0x00 前言 ThinkPHP官方2018年12月9日发布重要的安全更新,修复了一个严重的远程代码执行漏洞。该更新主要涉及一个安全更新,由于框架对控制器名没有进行足够的检测会导致在没有开启强制路由的情况下可能的getshell漏洞,受影响的版本包括5.0和5.1版本,推荐尽快更新到最新版本。 0x ...
分类:Web程序   时间:2020-02-28 01:20:58    阅读次数:124
[BJDCTF2020]EasySearch
0x00 知识点 Apache SSI 远程命令执行漏洞 链接: https://www.cnblogs.com/yuzly/p/11226439.html 当目标服务器开启了SSI与CGI支持,我们就可以上传shtml,利用语法执行命令。 使用SSI(Server Side Include)的ht ...
分类:其他好文   时间:2020-02-23 22:12:14    阅读次数:729
PHP:jQuery-File-Upload任意上传/RCE/越权删除文件漏洞分析
前言:学习 任意文件上传漏洞 影响的版本: jQuery File Upload版本 2.3.9(默认不再支持.htaccess) or others 远程命令执行漏洞: 文件越权删除漏洞 可以看下,下面的代码中 ,这里面如果我们的$file_path能够进行控制的话,那么就能够进行越权进行文件的删 ...
分类:Web程序   时间:2020-01-26 00:48:44    阅读次数:171
每天复现一个漏洞--vulhub
Apache SSI 远程命令执行漏洞(2019.11.27) 原理: 当目标服务器开启了SSI与CGI支持,我们就可以上传shtml文件,利用<! exec cmd="id" 语法执行命令。 什么是ssi 简单的来说ssi可以对静态的html网页进行动态的改动,我们通过在静态的html页面中插入不 ...
分类:其他好文   时间:2019-11-29 22:18:27    阅读次数:339
Fastjson <= 1.2.47 远程命令执行漏洞
一、漏洞利用过程 查看java版本:java -version jdk版本大1.8 openjdk versin "1.8.0_222" 下载漏洞利用文件:git clone https://github.com/CaijiOrz/fastjson-1.2.47-RCE 执行:java -cp ma ...
分类:Web程序   时间:2019-11-21 14:14:46    阅读次数:711
Apache Solr 远程命令执行漏洞(CVE-2019-0193)
介绍:Apache Solr 是一个开源的搜索服务器。Solr 使用 Java 语言开发,主要基于 HTTP 和 Apache Lucene 实现。 漏洞原因:此次漏洞出现在Apache Solr的DataImportHandler,该模块是一个可选但常用的模块,用于从数据库和其他源中提取数据。它具 ...
分类:Web程序   时间:2019-10-19 13:05:52    阅读次数:98
齐治堡垒机远程命令执行漏洞(CNVD-2019-20835)分析
一、基本信息 漏洞公告:https://www.cnvd.org.cn/flaw/show/1632201 补丁信息:该漏洞的修复补丁已发布,如果客户尚未修复该补丁,可联系齐治科技的技术支持人员获得具体帮助。 二、源代码分析 问题出现在ha_request.php文件,第37行的exec函数,$ur ...
分类:其他好文   时间:2019-07-27 22:22:08    阅读次数:992
Apache SSI 远程命令执行漏洞
漏洞原理:在测试任意文件上传漏洞的时候,目标服务端可能不允许上传php后缀的文件。如果目标服务器开启了SSI与CGI支持,我们可以上传一个shtml文件,并利用<!--#execcmd="id"-->语法执行任意命令。漏洞复现:shtml包含有嵌入式服务器方包含命令的文本,在被传送给浏览器之前,服务器会对SHTML文档进行完全地读取、分析以及修改。正常上传PHP文件
分类:Web程序   时间:2019-07-17 12:31:32    阅读次数:139
[ 墨者学院 ] 命令执行——Bash漏洞分析溯源
0x00.题目描述: 背景介绍 安全工程师"墨者"对一单位业务系统进行授权测试,在测试过程中,发现存在bash命令执行漏洞。 实训目标 1、了解bash; 2、了解Bash远程命令执行漏洞形成原因; 3、了解Bash远程命令执行漏洞利用方法; 解题方向 找到poc.cgi文件 0x01.题目分析: ...
分类:其他好文   时间:2019-06-27 10:55:00    阅读次数:127
漏洞复现——Apache SSI远程命令执行
漏洞原理:当目标服务器开启了SSI与CGI支持,我们就可以上传shtml文件,利用<!--#exec cmd="id" -->语法执行命令。 SSI:SSI(服务器端包含)是??放置在HTML页面中的指令,并在提供页面时在服务器上进行评估。它们允许将动态生成的内容添加到现有HTML页面,而无需通过C ...
分类:Web程序   时间:2019-02-07 22:02:35    阅读次数:245
40条   上一页 1 2 3 4 下一页
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!