- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
# Struts2052漏洞学习
## 了解漏洞
### Struts是什么?
Struts是一个特别常用的开源web框架,用于扩展JAVA Servlet API并使用了模
型(M ),视图(V ),控制(C )体系结构。使用这个框架,我们可以用各种标准
技术(如 JSP 、JavaBeans、XML等)创建可维护、可扩展并且灵活的 Web 应用
程序。可以说用struts来开发java web应用程序是很简单,但是效率又很高。
之后,Struts的Java EE Web框架的团体,决定合作共同开发一个新的,整合了
WebWork与Struts优点,并且更加优雅、扩展性更强的框架,命名为“Struts
2” ,原Struts的1.x版本产品称为“Struts 1”。Struts项目并行提供与维护两个
主要版本的框架产品——Struts 1与Struts 2。所以struts项目的两个产品就是
struts1和struts 2。 百科:“它通过采用Java Servlet /JSP技术,实现
了基于Java EE Web应用的Model-View-Controller (MVC )设计模式的应用框
架,是MVC经典设计模式中的一个经典产品。” 使用 Struts 时,此框架将为您提
供一个控制器 Servlet (ActionServlet) ,它在 IDE 中包含的 Struts 库中
定义,并自动在 web.xml 部署描述符中 ,就下面这个:
然后需要在 /usr/share/tomcat/webapps 目录下创建一个目录为ROOT (必须大
写),然后访问:8080便可以访问,但是因为里面是空的所以显示
404 ,但是可以看到tomcat服务器信息:
最好是去官网 对应的版本的tomcat的提示成功页面,网上 后把 的包
里的webapps文件夹导入到虚拟机中的webapps 目录就行。如果像我这样虽然
tomcat成功配置了但是很可能导致后面openvas无法扫描到漏洞。官网 对应版
本的地址:/ ,网站左边可以选择对应版本 配
置文件在 /etc/tomcat/tomcat.conf
### 存在漏洞的struct2框架版本
去官网 该漏洞影响的最后一个版本的struts2框架,struts-2.5.12 ,然后解
压后将apps 目录下的struts2-rest-showcase.war和struts2-showcase.war文
件放到webapps 目录下(/Library/Tomcat/webapps )重启tomcat后访问:
:8080/struts2-rest-showcase/
可以看到已经搭建成功了。但是我进行操作时比如点击用户后的v iew进行操作时跳
转404 ,经过测试只有切换成root用户之间登录fedo ra后才能进行操作。
### 生成攻击payload
在操作页面编辑后点击subm it ,然后使用firefox编辑重发 :
设置firefox :8080 注意firefox设置 时要把下面的
然后
进行抓包重发: 更改headers中更改Content-Type: application/xml 并将
body中的更改为payload :
我重新发送的远程执行代码是要在/tmp下新建一个vuln文件。 Pay load :
您可能关注的文档
- 电子电路与系统基础2电子电路s011_45810856.pdf
- mk_宏观专题2019年国内宏观经济研判及资产配置建议-20181128-东北-35页更多财经内容关注朋友圈.pdf
- 302_基于试验的换档转速对整车油耗仿真分析_东风康明斯_谢佳志.pdf
- 渗透技巧windows系统的帐户隐藏作者3gstudent.pdf
- 另类交易策略系列之十五识别趋势震荡之神器mesa.pdf
- 钞票处理信息管理用户操作手册.pdf
- 系统加固之linux安全加固作者z释然z.pdf
- 宝宝营养大全关注儿童敏感期.pdf
- mk_宏观专题以史为鉴本轮减税对经济增长的影响如何-20181128-国盛-22页更多财经内容关注朋友圈.pdf
- 电子电路与系统基础2电子电路s012.pdf
- gmat独孤九剑-gmat官方作文题库第83题范文.pdf
- 第十次2015年10月肿瘤标志物.pdf
- 2014级国际班课程材料_李备整理非地震课件7-electrical_sp.pdf
- gmat独孤九剑-gmat官方作文题库第91题范文.pdf
- 跨期套利策略研究之三趋强避弱商品套利策略.pdf
- 人类疾病的分子基础第四次基因分析iia-hxj2015q.pdf
- 2014级国际班课程材料_李备整理非地震课件8.pdf
- 电子电路与系统基础2电子电路x008.pdf
- 人类疾病的分子基础第四次基因分析iib-hxj2015q.pdf
- 知识星球2018-12月26日burpsuite最详细教程翻译版.pdf
文档评论(0)