• CVE-2019-2618 任意文件上传


    漏洞描述:CVE-2019-2618漏洞主要是利用了WebLogic组件中的DeploymentService接口,该接口支持向服务器上传任意文件。攻击者突破了OAM(Oracle Access Management)认证,设置wl_request_type参数为app_upload,构造文件上传格式的POST请求包,上传jsp木马文件,进而可以获得整个服务器的权限。

    受影响WebLogic版本:10.3.6.0、12.1.3.0、12.2.1.3。

    这个漏洞比较鸡肋,刚好有靶场,就复现下

    漏洞前提: 知道weblogic的账号密码

    漏洞文件在/bea_wls_deployment_internal/DeploymentService

    x.x.x.x.:7001/bea_wls_deployment_internal/DeploymentService

    利用脚本

    https://github.com/jas502n/cve-2019-2618   

    python CVE-2019-2618.py http://x.x.x.x:7001 weblogic welcome1     (后面的是账户密码,必须确保是对的,不对自己修改)

    执行命令

  • 相关阅读:
    python类组合
    python 反射 (自省)
    继承 继承 多态
    与属性的深入交流
    与对象的第一次相遇
    MySQL 主从复制
    Redis 配置项
    Redis Cluster 部署
    网络协议和管理
    字符串
  • 原文地址:https://www.cnblogs.com/null1433/p/12682950.html
Copyright © 2020-2023  润新知