
CVE漏洞复现
文章平均质量分 85
泷羽Sec-静安
这个作者很懒,什么都没留下…
展开
-
GeoServer CVE-2024-36401 漏洞利用
在GeoServer 2.25.1, 2.24.3, 2.23.5版本及以前,未登录的任意用户可以通过构造恶意OGC请求,在默认安装的服务器中执行XPath表达式,进而利用执行Apache Commons Jxpath提供的功能执行任意代码。GeoServer 是 OpenGIS Web 服务器规范的 J2EE 实现,利用 GeoServer 可以方便的发布地图数据,允许用户对特征数据进行更新、删除、插入操作。中数字的长度要和命令的字节数等于或大于才能执行成功,越大执行越慢。的报错是成功执行的。原创 2024-08-16 00:00:00 · 3087 阅读 · 0 评论 -
JBoss 漏洞研究 CVE-2017-12149 CVE-2015-7501 CVE-2017-7504
该漏洞位于JBoss的HttpInvoker组件中的 ReadOnlyAccessFilter 过滤器中,其doFilter方法在没有进行任何安全检查和限制的情况下尝试将来自客户端的序列化数据流进行反序列化,导致攻击者可以通过精心设计的序列化数据来执行任意代码。JbossMQ实现过程的JMS over HTTP Invocation Layer的HTTPServerILServlet.java文件存在反序列化漏洞,远程攻击者可借助特制的序列化数据利用该漏洞执行任意代码。原创 2024-08-17 00:00:00 · 580 阅读 · 0 评论 -
CVE-2022-9484 Apache Tomcat Session 漏洞利用
Groovy示例代码和test说明了,需要目标靶机存在可以被攻击机上上传修改内容的test.seesion的文件,或者攻击机通过别的方式写入session文件,知道session可以访问的路径再请求。可用于tomcat文件上传漏洞中被限制了上传jsp后缀内容的绕过。原创 2024-08-15 10:56:15 · 1062 阅读 · 0 评论