码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 网络安全深入学习第六课——热门框架漏洞(RCE— Weblogic反序列化漏洞)


    文章目录

    • 一、Weblogic介绍
    • 二、Weblogic反序列化漏洞历史
    • 三、Weblogic框架特征
      • 1、404界面
      • 2、登录界面
    • 四、weblogic常用弱口令账号密码
    • 五、Weblogic漏洞介绍
    • 六、Weblogic漏洞手工复现
      • 1、获取账号密码,这是一个任意文件读取的漏洞
        • 1)读取SerializedSystemIni.dat文件,获取加密密钥
        • 2)读取config.xml文件,获取加密后的密码
        • 3)使用工具,获取明文的密码
      • 2、后台上传shell(前提:使用刚刚任意文件读取获取到的账号密码登录成功)
        • 1)上传入口
        • 2)上传路径
        • 3)上传shell,这里需要上传war文件
        • 4)使用shell工具连接
    • 七、后记


    一、Weblogic介绍

    目前Weblogic在全球的使用量也占居前列,据统计,在全球范围内对互联网开放Weblogic服务的资产数量多达35382台,美国和中国的Weblogic的使用量接近Weblogic总使用量的70%,其中归属中国地区的资产数量为10562台。

    • Weblogic漏洞大部分都是在201X年报出来的。
    • Weblogic常用端口:7001

    二、Weblogic反序列化漏洞历史

    • #SSRF:
      CVE-2014-4210

    • #JAVA反序列化:
      CVE-2015-4852
      CVE-2016-0638
      CVE-2016-3510
      CVE-2017-3248
      CVE-2018-2628
      CVE-2018-2893

    • #任意文件上传
      CVE-2018-2894

    • #XMLDecoder反序列化:
      CVE-2017-10271
      CVE-2017-3506

    • Weblogic活跃的几个较新版本
      Weblogic 10.3.6.0
      Weblogic 12.1.3.0
      Weblogic 12.2.1.1
      Weblogic 12.2.1.2
      Weblogic 12.2.1.3


    三、Weblogic框架特征

    1、404界面

    在这里插入图片描述

    2、登录界面

    一般默认的后台地址是:IP:7001/console/login/LoginForm.jsp
    在这里插入图片描述


    四、weblogic常用弱口令账号密码

    在这里插入图片描述


    五、Weblogic漏洞介绍

    weblogic密码使用AES(老版本3DES)加密,对称加密可解密,只需要找到用户的密文与加密时的密钥即可。这两个文件均位于base_domain下,名为SerializedSystemIni.dat和config.xml


    六、Weblogic漏洞手工复现

    1、获取账号密码,这是一个任意文件读取的漏洞

    1)读取SerializedSystemIni.dat文件,获取加密密钥

    访问http://ip:7001/hello/file.jsp?path=security/SerializedSystemIni.dat,这里存在一个任意文件读取漏洞
    在这里插入图片描述
    在这里插入图片描述
    注意:SerializedSystemIni.dat是一个二进制文件,所以一定要用burpsuite来读取,用浏览器直接下载可能引入一些干扰字符。在burp里选中读取到的那一串乱码,然后复制下来,保存到本地,并同样命名为:1.dat

    2)读取config.xml文件,获取加密后的密码

    访问 http://ip:7001/hello/file.jsp?path=config/config.xml,其中的的值,即为加密后的管理员密码
    在这里插入图片描述

    3)使用工具,获取明文的密码

    在这里插入图片描述
    这样子就获得管理员的密码了。

    2、后台上传shell(前提:使用刚刚任意文件读取获取到的账号密码登录成功)

    1)上传入口

    上传入口:域结构-部署-安装-上传文件-将此部署安装为应用程序。然后访问项目名称即可。
    在这里插入图片描述

    2)上传路径

    上传路径:域结构-部署-安装-上传文件-将此部署安装为应用程序。然后访问项目名称即可。
    在这里插入图片描述
    点击“上传文件”后跳转到下面的页面
    在这里插入图片描述

    3)上传shell,这里需要上传war文件

    这里注意需要上传JSP的shell,下面就需要对shell.jsp进行处理
    在这里插入图片描述

    把文件压缩
    在这里插入图片描述

    然后修改文件的扩展名为shell.war
    在这里插入图片描述

    上传shell后点击“下一步”
    在这里插入图片描述

    显示这个就表示shell上传成功了,这里还带有路径
    在这里插入图片描述
    然后就一直点击“下一步”

    最后点击“完成”,这里上传shell操作就结束了。
    在这里插入图片描述

    4)使用shell工具连接

    因为这里使用的是冰蝎的马,所以就使用冰蝎连接
    连接路径如下:
    在这里插入图片描述
    在这里插入图片描述


    七、后记

    Weblogic除了上面演示的漏洞外,还有其他的漏洞,这里就不逐个介绍了,有兴趣的可以自行到各大技术论坛查找。


  • 相关阅读:
    记录一次成功的frida编译
    揭秘LLM计算数字的障碍的底层原理
    Nlopt在matlab中的配置教程
    Effective HPA:预测未来的弹性伸缩产品
    MySQL四种备份表的方式
    阿里巴巴深入浅出Springboot文档送给你,简直建议收藏
    200PPI转以太网与易控modbusTCP客户端通信配置
    2022西门子白帽黑客大赛丨工控安全赛事新起点 人才培养见真章
    使用spring的计时器StopWatch,更简洁方便(附源码)
    numpy教程:The NumPy ndarray
  • 原文地址:https://blog.csdn.net/p36273/article/details/132982083
  • 最新文章
  • 沪漂五周年了:我越来越迷茫了
    Agentic Skill Routing 实战:别再把所有 Skill 塞进 AI Agent 上下文
    MySQL-Seconds_behind_master的精度误差
    [MAF预定义ChatClient中间件-03]CachingChatClient——利用缓存省钱省时间
    AI的至暗历史:从万众期待到被政府撤资,AI的两次死亡徘徊
    Agent OS :五种驯服不确定性的范式
    PortSwigger SQL注入LAB11
    数据库即时编译JIT
    [Begin]AI Learn Data Day 0
    深度学习进阶(二十七)现代 LLM 的核心架构设计其二:SwiGLU
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
小工具 小游戏
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1

京公网安备 11010502049817号