Weblogic中间件漏洞

server/2024/9/21 7:41:25/

一.后台弱⼝令GetShell

环境搭建

cd vulhub-master/weblogic/weak_password 15

docker-compose up -d

漏洞复现 默认账号密码:weblogic/Oracle@123 weblogic

常⽤弱⼝令:https://cirt.net/passwords?criteria=weblogic

192.168.0.115/console/login/LoginForm.jsp 

1.登录后台后,点击部署,点击安装,点击上传⽂件。 weblogic Oracle@123

 

2.上传war包,jsp⽊⻢压缩成zip,修改后缀为war,上传

然后⼀直下⼀步

3.访问部署好的war 192.168.0.115:7001/1/1.jsp 

二.CVE-2017-3506

环境搭建

cd vulhub-master/weblogic/weak_password

docker-compose up -d 

访问以下⽬录,有回显如下图可以判断wls-wsat组件存在

/wls-wsat/CoordinatorPortType

1.验证是否存在wls-wsat组件 http://192.168.0.115:7001/wls-wsat/CoordinatorPortType

2.在当前⻚⾯抓包之后,添加下⾯请求包,反弹shell。

三.CVE-2019-2725 

环境搭建

cd vulhub-master/weblogic/weak_password

docker-compose up -d

漏洞复现

1.漏洞验证 http://192.168.0.115:7001/_async/AsyncResponseService 如果出现⼀下⻚⾯,则说明存在漏洞

2.在当前⻚⾯抓包 , 修改请求包 , 写⼊shell


http://www.ppmy.cn/server/119719.html

相关文章

如何保护电脑文件夹?多种方法保护数据安全

在数字化时代,电脑中的文件夹往往存储着我们最私密、最重要的数据,如个人文档、照片、工作资料等。因此,保护这些文件夹免受未经授权的访问、盗窃或损坏变得尤为重要。本文将介绍多种方法来有效保护电脑文件夹及其数据安全。 文件夹保护3000 …

Docker Compose 启动 PostgreSQL 数据库

Docker Compose 启动 PostgreSQL 数据库 文章目录 Docker Compose 启动 PostgreSQL 数据库一 配置 docker-compose.pgsql.yml二 yml 配置说明三 启动容器四 停止容器 本文介绍了如何通过 Docker Compose 快速启动 PostgreSQL 数据库。在 docker-compose.pgsql.yml 文件中&…

SpringBoot 消息队列RabbitMQ在代码中声明 交换机 与 队列使用注解创建

创建Fanout交换机 Configuration public class FanoutConfig {Beanpublic FanoutExchange fanoutExchange(){return new FanoutExchange("csdn.fanout");//交换机名称} }创建队列 Beanpublic Queue fanoutQueue3(){return new Queue("csdn.queue");}绑定…

redis常见问题

为什么使用缓存? 高性能:优化实际执行,当数据缓存到redis中后,后续的请求,实际上不需要去查询DB,提高了查询性能。500ms —> 50ms高并发:redis支持10wqps,避免直接访问DB 使用缓存…

机器学习笔记(一)初识机器学习

1.定义 机器学习是一门多学科交叉专业,涵盖概率论知识,统计学知识,近似理论知识和复杂算法知识,使用计算机作为工具并致力于真实实时的模拟人类学习方式,并将现有内容进行知识结构划分来有效提高学习效率。 机器学习有…

制作炫酷个人网页:用 HTML 和 CSS3 展现你的风格

你是否觉得自己的网站应该看起来更炫酷?今天我将教你如何使用 HTML 和 CSS3 制作一个拥有炫酷动画和现代设计风格的个人网页,让它在任何设备上看起来都无敌酷炫! 哈哈哈哈哈哈哈哈,我感觉自己有点中二哈哈哈哈~ 目录 炫酷设计理念构建 HTML …

51单片机应用开发---数码管的控制应用

实现目标 1、掌握数码管结构、驱动原理及应用; 2、掌握数码管段码表推导; 3、会编程让开发板8个数码管动态显示。 一、什么是数码管? 1.数码管定义 数码管,也称为LED数码管,基本单元是发光二极管(LED)。分为七段数…

接口测试(十二)

一、前台、后台、数据库三者关系 fiddler抓包是抓取客户端 --> 服务端 发送的的请求接口 开N个网页,只要有对后端发送请求, fiddler是无差别抓取 F12只抓取当前页面的数据 二、接口概念 接口是什么?— 传递数据的通道 测试系统组件间接口…