当前位置: 首页 > news >正文

珠海网站建站模板说说网站建设百度收录减少问题

珠海网站建站模板,说说网站建设百度收录减少问题,东莞建站模板,nike网站建设分析文章目录 漏洞编号:漏洞描述:影响版本:利用方法(利用案例):安装环境漏洞复现 附带文件:加固建议:参考信息:漏洞分类: Webmin 远程命令执行漏洞(CV…

文章目录

  • 漏洞编号:
  • 漏洞描述:
  • 影响版本:
  • 利用方法(利用案例):
    • 安装环境
    • 漏洞复现
  • 附带文件:
  • 加固建议:
  • 参考信息:
  • 漏洞分类:

Webmin 远程命令执行漏洞(CVE-2019-15107)

漏洞编号:

CVE-2019-15107

漏洞描述:

该漏洞允许恶意第三方在缺少输入验证的情况下而执行恶意代码

该漏洞由于password_change.cgi文件在重置密码功能中存在一个代码执行漏洞,该漏洞允许恶意第三方在缺少输入验证的情况下而执行恶意代码

该webmin漏洞的漏洞点在password_change.cgi配置文件中,如果使用不存在的用户重置密码,就会定位到

影响版本:

Webmin<=1.920

利用方法(利用案例):

安装环境

进入vulhb目录下的weblogic,复现CVE-2018-2894漏洞:

cd /vulhub/webmin/CVE-2019-15107

查看docker-compose的配置文件:

cat docker-compose.yml

如图,里面有一个镜像文件的信息和服务名,以及它的端口号(后面要用):

在这里插入图片描述

然后使用下面命令,搭建docker-compose并启动:

sudo docker-compose up -d && sudo docker-compose up -d

如图,安装成功:

在这里插入图片描述

漏洞复现

在bp自带的浏览器中用https协议打开漏洞环境10.9.75.45:10000,如下图:

在这里插入图片描述

随便输入用户名密码,点击sign in:
在这里插入图片描述

将bp抓到的数据包发送到repeater模块:

在这里插入图片描述

修改数据包的两处位置,下面的user值要是用的是一个不存在的用户,使用真实存在的用户root测试不成功,只有在发送的用户参数的值不是已知的Linux用户的情况下,才会到修改/etc/shadow的地方获得命令执行的权限,触发命令注入漏洞

漏洞利用的playload,来执行ip a命令:

user=rootxx&pam=&expired=2&old=ip+a&new1=test2&new2=test2

如图:

在这里插入图片描述

如图,点击send后命令执行成功,响应包中出现相应内容:

在这里插入图片描述

如果访问/password_change.cgi路径后出现下面的回显,就说明很可能有webmin RCE漏洞:

在这里插入图片描述

附带文件:

在这里插入图片描述

加固建议:

升级到1.930版本

参考信息:

漏洞复现------Webmin 远程命令执行漏洞(CVE-2019-15107)_miniserv1.910漏洞-CSDN博客

Webmin未经身份验证的远程代码执行漏洞复现(CVE-2019-15107) - 小小小怪将军 - 博客园 (cnblogs.com)

漏洞分类:

远程命令执行漏洞(RCE)

http://www.yayakq.cn/news/566090/

相关文章:

  • 网站抄袭我网站网件路由器维修
  • 山东爱易网站建设工作室甘肃建网站
  • 河南网站优化要多少钱wordpress 单页导航
  • 做网站都需要哪些软硬件游戏网站建设需要多少钱
  • 好用的软件下载网站怎样用c语言做网站
  • 网站的网站搭建iphone开发网站
  • 首都在线网站优化要做哪些
  • 福州设计网站电子商务网站建设流程是什么
  • 手机网站如何做手机+显示器自适应wordpress+主题
  • 网站界面设计和ios移动界面设计的区别宝安做网站公司
  • 建设网站申请毛站
  • qq邮箱官方网站青岛响应式网站建设
  • 门户网站建设使用语言wordpress无域名
  • 官方网站建设属于什么科目媒体网站的销售怎么做
  • 成都做公司网站推广王占山先进事迹
  • 网站前台功能国外科技类网站
  • 企业如何做好网站的seo优化WordPress纯代码添加雪花
  • 网站工程师招聘网站里添加图片超链接怎么做
  • 网站建设费可以抵扣么ppt怎么做 pc下载网站
  • 赣州网站建设信息做网站实验报告
  • 企业做网站需要做哪些工作百度竞价推广计划
  • 超好看的排版素材网站注册域名需要注意什么
  • 私募基金网站开发流程新农村建设 网站
  • 网站标题有什么作用网站开发pc端和手机端
  • 网站设计青岛湖南做旅游网站
  • 做脚本从网站引流eclipse开发网站开发
  • 杭州微信网站制作cms主题 wordpress
  • 湖南广厦建设工程有限公司网站泉州网站推广排名
  • 网站开发通过什么途径接活系统开发工程师
  • 单位网站等级保护必须做吗域名里可以建网站