[漏洞复现]Nacos derby注入不出网不落地的内存马利用

如果觉得该文章有帮助的,麻烦师傅们可以搜索下微信公众号:良月安全。点个关注,感谢师傅们的支持。

前几天暴露了一个所谓的Nacos 0day,但是放出的payload本身限制很多:

  1. 使用的数据库为derby(本质就是derby sql注入)

  2. 后台利用(低版本可绕过授权,但低版本大多有任意用户添加漏洞或者默认token)

  3. 要求出网(原版payload远程加载jar包)

所以看起来还是挺鸡肋的。我们内部师傅修改了原来的payload,可以实现不依赖出网,无文件落地,直接类加载注入内存马。

漏洞简介

Nacos 是阿里巴巴推出来的一个新开源项目,这是一个更易于构建云原生应用的动态服务发现、配置管理和服务管理平台。用户可通过sql注入实现远程命令执行获取服务器权限。

漏洞复现

原始payload大家就自己github上搜就好了,虽然源链接作者删掉了,但是有非常多的fork。

关于工具就在星球内部获取。

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值