




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第六章常见的软件漏洞6.1ChromiumV8引擎漏洞6.1.1ChromiumV8引擎漏洞概述ChromiumV8引擎漏洞通常指的是安全漏洞,黑客可以利用这些漏洞执行恶意代码或绕过安全限制。这些漏洞可能会导致数据泄露、拒绝服务攻击、远程代码执行等安全问题。6.1.2ChromiumV8引擎漏洞复现(1)下载旧版Chrome浏览器。(2)关闭沙盒模式(3)准备精心构造的恶意地址(4)使用浏览器打开恶意地址(5)成功执行calc(计算器)命令。6.2ApacheShiro反序列化漏洞6.2.1ApacheShiro反序列化漏洞概述ApacheShiro是Java的一个安全框架,具有身份验证、授权、加密、会话管理等功能。ApacheShiro反序列化漏洞分为两种:Shiro-550和Shiro-721。6.2.2ApacheShiro反序列化漏洞复现(1)使用Docker搭建漏洞环境,命令:
dockerrun-d-p8088:8080medicean/vulapps:s_shiro_1(2)发送POC来验证漏洞是否存在。(3)成功执行whoami命令(打印与当前有效用户ID关联的用户名)。6.3Log4j2远程代码执行漏洞6.3.1Log4j2远程代码执行漏洞概述由于Log4j2在处理程序日志记录时存在JNDI注入缺陷,未经授权的攻击者可以向目标服务器发送精心构造的恶意数据,触发Log4j2组件解析缺陷,实现目标服务器的任意代码执行,获得目标服务器权限。(1)使用Docker搭建存在漏洞的Log4j2环境,命令如下:
dockerpullvulfocus/log4j2-rce-2021-12-09
dockerrun-p8190:8080-ivulfocus/log4j2-rce-2021-12-09(2)利用POC检测漏洞是否存在。(3)获取一个DNSLog地址。(4)运行JNDI-Injection-Exploit.jar。(5)发送请求。(6)查看DNSLog结果。6.3.2Log4j2远程代码执行漏洞复现6.4SpringBoot远程代码执行漏洞6.4.1SpringBoot远程代码执行漏洞概述2022年3月31日,VMwareTanzu发布漏洞报告,SpringFramework存在远程代码执行漏洞,在JDK9+上运行的SpringMVC或SpringWebFlux应用程序可能容易受到通过数据绑定的远程代码执行的攻击。6.4.2SpringBoot远程代码执行漏洞复现(1)使用Docker搭建漏洞环境,命令如下:dockerpullvulfocus/spring-core-rce-2022-03-29:latestdockerrun-p8888:8080-ivulfocus/spring-core-rce-2022-03-29(2)使用POC检测漏洞是否存在。(3)使用刚刚写入的木马执行命令。6.5WebLogic反序列化漏洞6.5.1WebLogic反序列化漏洞概述WebLogic的wls9-async等组件为WebLogicServer提供异步通信服务,默认应用于WebLogic部分版本。由于该WAR包在反序列化处理输入信息时存在缺陷,攻击者通过发送精心构造的恶意HTTP请求,即可获得目标服务器的权限,在未授权的情况下远程执行命令。(1)搭建WebL
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 现代中式园林景观设计
- 2025届攀枝花市盐边县三年级数学第一学期期末监测模拟试题含解析
- 酒店大厅设计方案
- 2022 年中级会计师考试《中级会计实务》真题及解析(9 月 4 日)
- 系统复习市政工程试题及答案
- 2025年市政工程管理体系试题及答案
- 土地买卖居间合同买方
- 水利水电工程考试重要知识点试题及答案
- 美术绘画技巧知识考点梳理与练习设计
- 法律职业道德与职业素养考试点
- 【语文】第23课《“蛟龙”探海》课件 2024-2025学年统编版语文七年级下册
- 大部分分校:地域文化形考任务一-国开(CQ)-国开期末复习资料
- 2024年江苏省南通市中考地理试题(含答案)
- 跨文化商务交际智慧树知到期末考试答案章节答案2024年西安工业大学
- MOOC 财务报表分析-华中科技大学 中国大学慕课答案
- 《助理工程师大纲》word版
- 《地质聚合物混凝土》PPT课件
- 怎样做融资融券 (1)
- 陕西省市政工程消耗量定额(1)
- 输送带生产所参考的国际标准
- PPP跟踪审计方案
评论
0/150
提交评论