当前位置: 首页 > news >正文

一个公司的网站怎么做外贸网站建设定制开发

一个公司的网站怎么做,外贸网站建设定制开发,广州申请公司注册网站,自媒体平台哪个收益高vulhub weblogic CVE-2018-2894 1、 搭建好靶场,按提示访问 http://192.168.137.157:7001/console 按照给出的文档,会查看容器的日志,找到管理员用户名/密码为 weblogic / h3VCmK2L,暂时用不到,不需要登录 2、未授权…

vulhub weblogic CVE-2018-2894

1、 搭建好靶场,按提示访问 http://192.168.137.157:7001/console
在这里插入图片描述
按照给出的文档,会查看容器的日志,找到管理员用户名/密码为 weblogic / h3VCmK2L,暂时用不到,不需要登录
在这里插入图片描述

2、未授权访问,http://192.168.137.157:7001/ws_utc/config.do,这里存在一个任意文件上传的接口
在这里插入图片描述
没有做其他操作,主要我好奇它把文件上传到哪去了
在这里插入图片描述
/u01/oracle/user_projects/domains/base_domain/tmp/WSTestPageWorkDir/config/keystore/1685608640016_ma.jsp

在这里插入图片描述

可以看到,上传文件被重命名了,加了一串前缀字符,抓包之后发现是时间戳,从响应包中可以得到,至此文件名已被掌控,关键还有一个路径怎么解决?
下划线部分的这个路径在网站中也是可以自定义的

在这里插入图片描述
设置Work Home Dir为 /u01/oracle/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_internal/com.oracle.webservices.wls.ws-testclient-app-wls/4mcj4y/war/css 。这个目录是ws_utc应用的静态文件css目录,访问这个目录是无需权限的,这一点很重要。

与css同级的目录:META-INF WEB-INF css images js
我试了一下,images目录也可以用,js目录不行

访问 http://192.168.137.157:7001/ws_utc/images/config/keystore/1685608640016_ma.jsp?pwd=666&&i=whoami
在这里插入图片描述

总结

上传的所有文件全路径格式都是/u01/oracle/user_projects/domains/base_domain/tmp/WSTestPageWorkDir/config/keystore/时间戳_filename.jsp

但是在 http://192.168.137.157:7001/ws_utc/config.do设置当前工作目录Work Home Dir之后,上传文件的路径没有改变,却能够访问了

写的很浅,具体的漏洞原理我还没有去看,有时间补

利用路径:/ws_utc/[Work Home Dir设置的目录的最后一级目录名]/config/keystore/时间戳_filename.jsp

http://www.yayakq.cn/news/918514/

相关文章:

  • 网络广告网站品牌宣传如何做
  • 云南网站设计公司重庆网站建设制作费用
  • 固安企业网站建设wordpress搞笑
  • wordpress模板页面说明网站关键词在线优化
  • php网站开发技术代码2021最近比较火的营销事件
  • 教务在线网站开发报告书编程入门教学
  • 自己做网站升seowordpress前大
  • 男生做污污事的视频网站wordpress 正在维护
  • 中国纪检监察报总编如何做好网站推广优化
  • 重庆专业做网站公司上海网站建设的价格是多少钱
  • dz网站模板 首页显示内容wordpress上传数据
  • 注册网站不需要手机验证的ppt模板免费下载简约
  • 重庆网站建设 公司廊坊企业自助建站
  • 专业做网站的公司 郑州最好看的2019中文大全电影
  • 天宫山缆车多少钱seo优化的技巧
  • 烟台高端品牌网站建设长沙做黄叶和网站的公司有哪些
  • 网站优化常见的优化技术网站是哪家公司做的
  • 好看网站推荐货源台州网站设计建设
  • 深圳龙华区住房和建设局网站西安网站制作开发
  • 陕西省中小学教师培训网站做外国网站百度搜到
  • 建设工程申报系统网站网站建设公司一年赚多少
  • 网站友情链接美化代码一个网站不兼容ie怎么做
  • 镇江企业网站制作芜湖的互联网公司
  • 上海市建设安全协会网站特种工网站关键字个数
  • 深圳代做网站广州新闻头条最新消息
  • 建站套餐wordpress app 发布时间
  • 装饰公司网站模版深圳公司注册开户
  • 如何抄袭网站wordpress创意主题店铺
  • 建站源码白底图片在线制作
  • 网站建设安全架构商标注册费用大概多少?